根據 코인데스크 코리아 的報導,於 3 日(當地時間),「콜드카드(Coldcard)」硬體錢包曝出仍在持續中的「安全漏洞」,開發商 코인카이트(Coinkite) 罕見發出「緊急」警告,要求用戶立即將「比特幣(BTC)」資產轉移至新錢包。專家提醒,這次問題需要用戶主動操作才能排除,處理愈晚,潛在損失恐將愈大。
目前確認的損失金額已大幅攀升。至 8 月 3 日(當地時間)為止,相關地址中約 709 個錢包遭到入侵,額外流失 449 枚「比特幣(BTC)」,累計被盜金額約達 1 億 1,400 萬美元(約 1,627 億韓元),較先前估算的約 8,900 萬美元出現劇烈增加。「評論」:以硬體錢包為目標、金額級距破億美元,顯示這起事件不只是單一用戶疏忽,而是結構性風險曝光。
코인카이트 表示,已將目前狀況視為「緊急」等級,強烈建議所有可能受影響的「셀프 커스터디(自我託管)」用戶立即行動,重新建立新錢包並轉移「比特幣(BTC)」資產。開發團隊特別呼籲,用戶不僅要自行檢查設備,也應主動通知身邊使用 콜드카드 的投資人,防止未得知消息者持續暴露在風險之下。
這次事件的根源,被指向早在 2021 年就已存在的「펌웨어(韌體)缺陷」。在特定設定下,錢包以「單一密鑰」控制資產,且在未額外授權的情況下,攻擊者仍有機會推導出相關密鑰,導致遠端盜取資金成為可能。由於這並非伺服器端即可修復的問題,而是與用戶端錢包本身狀態綁定,若使用者未主動更換錢包與遷移資產,風險就會持續存在。
不過,受影響範圍並非涵蓋所有 콜드카드 用戶。根據 코인카이트 公布的資訊,本次漏洞主要鎖定 2019 年推出的 Mk3 機型,且韌體版本為 4.0.1 以上的錢包。符合這一條件的用戶,被明確建議「立刻」建立新錢包,並將所有「比特幣(BTC)」轉移過去。
存在「例外情況」的用戶則相對安全。若當初在建立錢包時,採用了「주사위 생성(骰子產生)」選項,也就是由使用者親手擲骰至少 50 次,並以此產生亂數用來生成金鑰,相關錢包被確認不受這次問題影響。這類錢包的金鑰與有漏洞的亂數生成邏輯無關,因此被視為安全。
至於較新一代的 Mk4、Mk5 以及 Q 機型,用戶雖非本次攻擊的主要目標,也不能完全掉以輕心。코인카이트 建議,若上述機型的韌體版本低於 5.6.0,或 Q 機型低於 1.5.0Q,用戶應先完成韌體更新,再建立一個全新的錢包,並將舊錢包內的「比特幣(BTC)」全部遷出,以確保未來不受同類問題波及。
核心問題,指向「亂數品質」與「種子(seed) 安全性」。在所有「하드웨어 월렛(硬體錢包)」與「소프트웨어 월렛(軟體錢包)」架構中,種子是掌控全部資產的根本密鑰。一旦亂數品質不足、可被預測或重現,攻擊者就有機會在沒有實體接觸的前提下,逆向推導出相同的種子與私鑰,進而完成遠端盜幣。
安全專家 부존(Bouzon)指出:「所有錢包的安全基礎都繫於高品質的『엔트로피(entropy,隨機性)』。若亂數不是在可靠的硬體基礎上產生,而是仰賴脆弱的軟體流程,就可能因單一程式漏洞而全面崩潰。」他並補充表示:「一般軟體錢包往往承受更高風險,而把資產放在中心化交易所,本質上更接近持有一筆『債權』而非真正擁有該筆加密資產。」
有趣的是,儘管這次「콜드카드(Coldcard)」相關盜損規模上看 1 億美元級別,加密貨幣市場的整體反應卻相對冷靜。「比特幣(BTC)」在美國時間同日維持在約 6 萬 3,800 美元附近,價格波動幅度有限,並未出現因恐慌拋售導致的急跌走勢。「評論」:市場之所以反應平淡,一方面是因為影響集中在特定品牌與韌體版本,整體鏈上資金並未大規模移動;另一方面,機構與長線投資人已逐漸習慣個別錢包或協議層面的安全事件,不會立刻將其解讀為全市場系統性風險。
然而,這起事件再次凸顯「셀프 커스터디(自我託管)」的雙面性。一方面,用戶不依賴中心化機構,理論上完全掌控自己的「比特幣(BTC)」與其他資產;另一方面,任何在硬體設計、韌體更新、初始金鑰生成流程中的疏忽,最終都會「直接」反映在用戶資產損失上。即使是被視為相對安全的硬體錢包,若亂數設計或種子建立流程有瑕疵,仍可能成為攻擊者眼中的「高價值目標」。
從這次 콜드카드 事件來看,風險並非來自複雜的零日攻擊或先進的鏈上技術,而是潛伏多年的韌體缺陷與金鑰生成機制設計失誤。對「比特幣(BTC)」長期持有者與 DeFi 使用者而言,這是一個清楚的提醒:除了分散存放風險外,定期檢查硬體錢包韌體版本、了解金鑰生成方式、妥善保管種子與備份,都是不可忽視的「基本功」。
留言 0