Coldcard 漏洞事件

Kraken 安全主管 Nick Percoco 披露,Coldcard 硬件钱包存在长达五年的种子生成漏洞,已导致超 4500 个地址受影响,近 9000 万美元比特币被盗。

漏洞根源

  • 漏洞始于 2021 年 3 月,Coldcard 集成新加密库时,钱包创建流程被错误指向较弱的 MicroPython 随机数生成器。

  • 审计方仅验证了预期随机数生成器存在,未核实生产固件是否真正调用该生成器。


回应与处置

  • Coinkite 在确认漏洞后已暂停所有设备发货,并销毁库存中受影响固件设备。

  • 建议受影响用户不要丢弃设备,法律团队将与多辖区执法机构协调。