
Coldcard硬件钱包的盗领事件仍在扩大。根据CoinDesk报导,研究者估计,自7月30日以来,攻击者已从5,200多个Coldcard产生的地址移走约1,816枚比特币、约合1.14亿美元,并疑似出现第四波盗领。要提醒的是,这些金额是第三方链上追踪的估计,官方Coinkite至今仍未证实任何用户损失。
这起事件的技术根源与先前一致:一段2021年3月的固件建置错误,让种子产生改用可预测的软件乱数,而非晶片的硬件乱数,使产生的私钥能被离线重算。链
与前几波不同的是,最新一批交易疑似使用了比特币的replace-by-fee(RBF,手续费替换)机制。这意味着,若受害者在交易进入记忆池(mempool)时及时发现,仍有机会用更高的手续费抢先把自己的币转走。Coldcard制造商Coinkite已对所有受影响型号释出紧急固件,并要求曾在有问题固件上产生种子的用户,把资产转移到用全新种子建立的钱包地址。