1.1亿美元被盗! 加拿大公司爆重大漏洞 顾客损失惨重!

据加新网综合报道:把比特币存进一个不联网的实体设备里,很多投资者以为,黑客就算再厉害,也碰不到自己的钱。结果,钱还是没了。

加拿大公司Coinkite旗下的一款比特币存储设备曝出严重漏洞。短短几天,约5,000个钱包被洗劫,超过1,755枚比特币遭转走,损失约$1.1亿美金。

devb3

更离谱的是,黑客不需要拿到用户设置的密码,竟能利用设备漏洞,反算出控制钱包的“钥匙”。

这种把比特币私钥保存在实体设备里、尽量与网络隔离的产品,业内叫作“冷钱包”,一直被许多投资者视为最安全的存币方式之一。可这一次,大家最放心的地方,偏偏出了大问题。

Coinkite上周通知用户,部分Coldcard钱包已经遭到入侵,并在官网承认资金仍有风险。公司随后推出新版专用软件,处理部分用户无法进入设备的问题。

受害者乔纳森·古德曼(Jonathan Goodman)向彭博社回忆,他打开页面那一刻就知道出事了。7月29日晚9时36分到9时43分,只有7分钟,他的3个钱包全部被清空,损失$160万美元。

atjtz

更让人后背发凉的是,黑客没有逐个猜密码,也没靠钓鱼邮件骗用户点链接。他们盯上的,是设备生成密码的那套数学逻辑。

Coldcard属于硬件冷钱包。一般来说,它会把私钥保存在实体设备中,不让资金长期暴露在网络上。用户还会拿到一组“助记词”,通常由一串单词组成,只要掌握这组词,就能重新控制钱包。

问题恰恰出在助记词的生成环节。Block公司的工程团队称,Coldcard的软件在生成随机数时存在缺陷。

当正常的随机机制无法运行,设备会启用备用方案,可能使用设备序列号等更简单的数值来生成密钥。

这样一来,本该完全随机、几乎不可能猜中的助记词,变得可以预测。黑客只要按照规律批量重新计算,就可能推回用户的私钥,再把钱包里的币全部转走。

78if5

损失数字一路往上冲,上周五外界统计约为$3,800万美元,到了周一,Galaxy Research估算已经升至约$1.1亿美元。攻击期间,比特币价格反而变化不大,维持在约US$63,800附近。

数字资产投资公司Monarq Asset Management首席运营官艾莎·基亚尼(Ayesha Kiani)说,这件事提醒投资者,自行保管资产到底安不安全,关键还是看私钥如何生成、如何保存。

网络安全公司Failsafe首席执行官阿内林·弗林(Aneirin Flynn)说得更直接:把加密货币放在离线设备里,并不代表万无一失。设备负责生成密码,一旦底层算法出了问题,密码照样可能被反向算出来。

Coinkite已经提供新版软件,但公司同时提醒,部分资金仍处于危险之中。这也意味着,事件还没有真正收尾,受影响用户仍要面对账户是否安全的问题。

EquityEdge Studio董事总经理蒂姆·兰姆(Tim Lamb)在X平台发文求助。他说,自己持有的两枚比特币原本是留给孩子的,希望将来能帮他们有个好起点,如今这笔损失成了沉重打击。

古德曼则说,这件事让他意识到,自己过去对这些技术投入了太多“盲目信任”。他已经决定不再投资比特币,也不会继续使用冷钱包。

他说,如果整套东西复杂到普通人根本弄不明白,也许就不值得碰。对不少受害者来说,最难接受的地方就在这里:他们没有把币随便扔在网上,反而专门花钱买了大家口中“最安全”的方案,结果还是被一锅端。

来源:加新网综合

免责声明:转载此文章的目的旨在传播更多信息以服务于社会,版权归原作者所有,我们已在文章结尾注明出处,如有标注错误或其他问题请发邮件到18cacom@gmail.com,谢谢!