Coldcard固件漏洞致1082枚比特币被盗:41分钟无声转移7000万美元
据Galaxy Research研究揭示,2024年7月30日01:10至01:51 UTC,攻击者利用Coldcard Mk3硬件钱包固件漏洞(版本4.0.1至5.0.3),在41分钟内从1,196个地址窃取1,082.65 BTC(约7000万美元)。漏洞源于2021年固件更新意外禁用硬件随机数生成器,导致助记词熵值降至约40位,使暴力破解成为可能。部分Mk4、Mk5及Coldcard Q设备也受影响,熵值降至约72位。被盗资金已归集至少数地址,尚未转移。Coinkite紧急呼吁受影响用户立即更新固件并创建新钱包转移资产,启用BIP-39密码短语的用户风险极低。
