硬體未遭入侵、私鑰未被偷,Coldcard 近 8,900 萬美元比特幣竊案如何揭露「種子生成」的系統性風險?

根據 Galaxy Research 的最新追蹤,目前已爆發三波疑與 Coldcard 硬體錢包弱金鑰漏洞有關的攻擊,合計已有約 1,367 枚比特幣從 4,585 個地址中遭轉走,損失金額逼近 8,900 萬美元。業內人士也緊急對外發出警告,強調「攻擊仍在持續中」,呼籲所有受影響用戶盡快採取行動。

這起引發市場高度警戒的重大失竊案,並非因為攻擊者實體入侵或事先取得使用者的硬體設備,而是源於部分裝置韌體在生成錢包種子時缺乏足夠的隨機性。這項致命缺陷,使攻擊者完全不需接觸實體錢包,就能在自己的設備上離線重建候選種子與私鑰,進而盜走資金。

因此,目前狀況正如分析師所形容,所有人都正在與時間賽跑。即使使用者緊急安裝官方釋出的修正版韌體,也只能防止裝置未來繼續產生脆弱種子,卻無法回頭修復過去已生成的既有種子。更值得注意的是,即使將資產拆分至多個錢包,甚至採用多重簽章,只要底層金鑰仍由相同的脆弱流程生成,表面上的分散配置也可能一起失效。

41 分鐘內洗劫 1,083 枚比特幣,Coldcard 攻擊擴大至三波

Galaxy Research 指出,第一波攻擊發生於 7 月 30 日,攻擊者在短短 41 分鐘內便從 1,196 個地址中轉走約 1,083 枚比特幣,總價值約 7,020 萬美元。這場第一波資金掃蕩,大約發生在 Coldcard 開發商 Coinkite 對外公開揭露漏洞的 30 小時前,且所有交易都採用相同的固定手續費率。對此,Galaxy Research 解釋:「這看起來像是自動化工具在使用已經掌握的金鑰,而不是所有者在轉移資金。」

隨後,Galaxy Research 又辨識出第二波與第三波攻擊,使估計受害地址總數攀升至 4,585 個,遭竊的比特幣數量也擴大至約 1,367 枚。此外,第三波攻擊更改變手法,不再將多名受害者的資金集中匯入少數共同的收集地址,而是將每名受害者的資金分別送往不同目的地,並採用與前兩波截然不同的輸出格式與批次交易方式。

儘管 Galaxy Research 確信每一波攻擊的內部運作皆由單一操作者執行,但受限於區塊鏈資料,目前仍無法僅憑鏈上數據斷定這三波攻擊是否全出自同一名攻擊者。

只更新韌體、只更換錢包都不夠,問題早在種子生成時就埋下

支付公司 Block 的比特幣工程與資安團隊在分析 Coldcard 韌體後,將問題源頭追溯至 2021 年 3 月引入的一項亂數生成程式整合錯誤。Coldcard 裝置原本配置獨立的硬體亂數產生器,但因韌體中的一處錯誤檢查,導致部分裝置轉而使用 MicroPython 內建的確定性軟體亂數備援機制。

這套軟體備援機制高度依賴微控制器識別碼與系統時間等資料來產生數值。Block 團隊指出,這些資訊並非具備密碼學安全性的隨機來源,而且極有可能被外界觀察或重建。由於可能產生的種子範圍被大幅縮小,攻擊者可以離線生成各種候選種子,推導出相應的比特幣地址,再與區塊鏈上公開可見且存有資金的地址進行比對。一旦找到相符地址,攻擊者便能利用對應種子生成私鑰並轉走資金,整個過程完全不需要接觸實體裝置,也不必先透過釣魚網站或惡意軟體竊取使用者的金鑰。

事件爆發後,Coinkite 將漏洞警告範圍擴大至部分 Mk3、Mk4、Mk5 與 Coldcard Q 韌體版本,並針對受影響型號發布緊急修正版韌體。雖然韌體更新可以修正未來的亂數生成流程,卻無法增加過去已生成種子的隨機性,因此無法直接修復既有錢包。受影響使用者必須先安裝修正版韌體,接著產生並安全記錄一組全新種子,在裝置上驗證新地址並進行小額測試交易,最後才能將剩餘資產遷移至新錢包。

值得注意的是,如果使用者將受影響的 Coldcard 所產生的脆弱種子直接匯入其他品牌或型號的硬體錢包,問題仍會隨著種子延續,因此單純更換硬體裝置無法排除風險。為此,Coinkite 執行長 Rodolfo Novak 公開道歉,表示公司對這次韌體錯誤負起全部責任,並坦承既有審查流程未能及時發現這項嚴重問題。

沒有錢包百分之百安全,趙長鵬揭多錢包策略的前提

針對這起重大資安危機,幣安創辦人趙長鵬(CZ)在社群平台上警告:「即使是硬體錢包,或是擁有悠久歷史的老牌錢包,程式碼中依然可能存在錯誤,沒有任何事物是百分之百安全的。」 為了因應這種防不勝防的系統性風險,他建議使用者應將資產分散至數個不同的錢包中,藉由建立防火牆來限制單一裝置、韌體或種子失守時所造成的巨大損失。然而,趙長鵬也提醒,多錢包配置勢必會大幅增加資產管理的複雜度,這也代表使用者必須承擔遺失更多助記詞備份的風險、制定更繁瑣的復原計畫,同時也面臨跨裝置操作時更容易發生人為錯誤的考驗。

《Blockonomi》進一步剖析這項策略的實作盲點,強調「多錢包配置」若要發揮真正的防護力,絕對不是單純增加設備數量就好。其中最關鍵的前提在於,每一個錢包都必須使用「獨立生成」的種子,且每一份備份都要受到嚴密保護,如此才能真正避免單一脆弱助記詞導致全部資產淪陷的慘劇。此外,專家也建議應混合搭配不同廠牌的硬體產品,以降低所有資產同時暴露在同一套程式碼、韌體設計或亂數生成機制下的風險。因為如果使用者只是將同一組受到污染的脆弱種子,分別匯入數個不同品牌的裝置中,那麼底層的金鑰風險依然如影隨形,毫無分散可言。

同樣的邏輯也適用於多重簽章(Multisignature)機制。雖然多重簽章需要多把金鑰共同授權才能移動資金,看似堅不可摧,但資安團隊也警告,如果達成簽署門檻所需的數把金鑰,全都是由同款脆弱裝置或相同有缺陷的流程生成,那麼整套防禦網依然可能瞬間瓦解。因此,無論是多錢包還是多重簽章機制,都只是用來控制災損的手段,絕對無法取代「安全生成種子」這項最根本的核心基石,唯有在每一把金鑰都獨立且安全地生成、被妥善備份,並確保能正確復原的前提下,這些資安配置才具有實質保護意義。

Coldcard 事件揭示,即使硬體錢包能讓私鑰保持離線,也不代表資產已獲得絕對保障。只要種子生成階段的隨機性不足,攻擊者仍可能在不接觸裝置的情況下重建私鑰並轉走資金。更棘手的是,修補韌體只能阻止未來繼續產生脆弱種子,無法消除既有風險。因此,這起近 8,900 萬美元竊案真正揭露的,是加密資產安全必須從種子生成、備份、遷移到復原,重新檢視整套金鑰生命週期。

【推薦閱讀】
從原始碼到部署都可能失守:奧義智慧資安研究處長陳仲寬拆解 4 大供應鏈威脅、3 階段防禦策略

量子危機倒數,台灣企業卻連「盤點」都還沒做完?專訪 NetApp 談 PQC 遷移盲點

駭客 29 分鐘就能橫向移動、企業只剩 5.5 天阻斷攻擊,DEVCORE 共同創辦人暨執行長翁浩正:別再追求漏洞清零

*本文開放合作夥伴轉載,參考資料:《Blockonomi》《Forbes》《BleepingComputer》《CoinDesk》,圖片來源:Unsplash