慢雾:ColdCard 私钥漏洞或源于构建配置错误禁用硬件随机数

BiRun 讯,据慢雾发文称,硬件钱包 ColdCard 近期遭遇重大私钥漏洞,损失约 1719 枚 BTC。SlowMist 安全团队以 Mk3 固件 4.1.9 为例,完整重现了攻击链,漏洞根源在于构建配置错误将「MICROPY_HW_ENABLE_RNG」设置为 0,导致 STM32 硬件真随机数发生器被禁用,随机数生成路径转而回退至非密码学安全的 Yasmarang 软件伪随机数生成器,其状态几乎完全可预测,使有效熵值降至约 40 比特(Mk2/Mk3 机型)或约 72 比特(Mk4/Mk5/Q 机型)。攻击者据此精确建模按键消耗模式,结合 GPU 集群暴力枚举候选空间,推导出私钥并匹配全网单签 P2WPKH 地址实施资金盗取。SlowMist 建议受影响用户立即升级至已修复固件,生成全新助记词,并在确认新地址可正常使用后再迁移全部资金。
利空 BTCBTC
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯