
Coldcard RNG集成错误致约8860万美元比特币盗窃
Square Engineering表示,在特定条件下,确定性MicroPython后备可能削弱了种子生成。
Coldcard硬件钱包固件随机性漏洞与估计价值8860万美元的比特币盗窃事件有关,该事件影响了“数千个钱包”,这一信息基于2026年8月3日发布的安全周报。该声明将风险从设备保管重新框定为种子创建,其中确定性回退可以悄然缩小攻击者的搜索范围。
关键要点
- Coldcard固件漏洞被描述为被利用来窃取估计价值8860万美元的比特币,这些“数千个钱包”的种子短语是使用有缺陷的随机性生成的。
- Square工程团队追踪到问题的根源是RNG集成错误,其中`ngu.random`可以路由到MicroPython的确定性Yasmarang回退,而不是STM32硬件RNG。
- 同一披露将可利用性框定为有条件的,实际恢复成本取决于UID信息、启动时间、先前的RNG调用和派生成本。
- 周报没有提供链上归属、受害者名单、盗窃时间框架或对8860万美元估计的独立确认。
Coldcard RNG漏洞与估计8860万美元比特币盗窃相关的每周回顾
2026年8月3日发布的安全每周回顾将Coldcard硬件钱包固件缺陷与估计的8860万美元比特币盗窃联系在一起,描述该事件影响了“数千个钱包”,这些钱包的种子短语是使用有缺陷的随机数生成器生成的。
回顾的框架对于交易者如何解读它至关重要。它将盗窃联系呈现为“据说被利用”,但没有包括通常让市场独立验证这一规模声明的基本要素:没有盗窃日期范围,没有攻击者身份,没有地址集群,也没有受害者名单。
这留下了两个独立的事项。一个是盗窃估计,目前在提供的材料中是一个未经验证的数字。另一个是关于种子生成熵的基本机制声明,这对于任何使用Coldcard生成种子短语的人来说,具体到足以采取操作性措施。
技术故障:确定性Yasmarang回退与STM32硬件RNG
Square工程描述根本原因是固件随机性管道中的集成故障:“Coldcard固件包含一个RNG集成错误,导致ngu.random使用MicroPython的确定性Yasmarang回退,而不是STM32硬件RNG,”它说。
从机械上讲,这是一个种子创建问题,而不是一个保管问题。种子短语是一组编码主密钥的单词,用于推导钱包的私钥。如果用于生成该主密钥的随机性是可预测的或部分可预测的,那么即使设备从未被物理攻破,种子在出生时也可能较弱。
这两条随机数生成路径之间的区别就是整个故事。STM32硬件随机数生成器是微控制器内置的熵源,旨在提供非确定性的随机性。根据定义,确定性后备可以在获得足够的关于其状态和输入的信息的情况下生成可重现的输出。MicroPython是微控制器的轻量级Python实现,在这种情况下,它通过Yasmarang提供了后备路径。
如果钱包的种子生成意外依赖于确定性生成器,攻击者的工作可以从“窃取种子”转变为“重建种子”,这是一种不同的威胁模型,具有不同的失败模式。钱包在存储中看起来完全安全,但仍然可能脆弱,因为秘密是从比假设的熵池更窄的熵池中生成的。
现实检查:Square工程团队表示攻击者仍然需要的东西
Square工程团队还对最 alarmist 的解读设定了保护措施。“这并不意味着每个远程攻击者都能立即恢复每个种子。实际成本取决于可用的UID信息、启动时机、先前的随机数生成调用和推导成本。”
这些条件中的每一个都缩小了隐含的攻击面。UID信息是指设备唯一标识符数据,可能帮助攻击者限制对内部状态的猜测。启动时机和先前的随机数生成调用很重要,因为确定性生成器通常会随着时间的推移而演变状态,而调用的确切时刻和顺序可以改变生成的输出。推导成本是将“我们可以缩小随机性”转变为“我们实际上可以找到种子”所需的暴力破解预算,这可能从不可行到可行,具体取决于丢失了多少熵以及可用的辅助信息。
这个警告也是为什么8860万美元的数字不应被视为关于Coldcard用户的普遍声明。即使估计是准确的,披露本身也暗示该漏洞并不是一个普遍的、即时的种子恢复按钮。这是一种有条件的弱点,可能仅在特定的固件版本、种子生成流程或设备状态下产生影响,而这些在回顾中并没有列出。
自我保管的烦人现实是,这种错误从外部很难推理。用户在存储、空气隔离和物理控制方面可以做得“正确”,但如果种子创建时的熵路径不是他们认为的那样,他们仍然会继承风险。
接下来要监控的内容:确认信号、钱包指导和取证线索
将这一机制从可怕的机制转变为可交易事件的第一个确认信号是取证的具体性。任何后续披露,如果增加了盗窃时间框架、攻击者归属或与估计的8860万美元相关的链上集群,将让市场测试这个数字是单一事件、一组事件,还是粗略的汇总。
第二个是版本指导。Coldcard或Square工程文档指定哪些固件版本、种子生成流程或设备状态可能触发确定性的Yasmarang回退,将让用户在不猜测的情况下评估风险。如果没有这些,“成千上万的钱包”只是一个标题描述,而不是一个可测量的群体。
独立重现是第三个支柱。来自事件响应者或研究人员的报告,验证或争议“成千上万的钱包”范围的可重现技术证据,将澄清这是一个狭窄的边缘案例还是更广泛的操作失误。
最后,补救措施需要明确最终状态。面向用户的步骤应澄清资金是否必须迁移到在经过验证的熵条件下生成的新种子创建的钱包,而不是暗示仅通过固件更新就能追溯性地修复弱种子。
我的看法:硬件钱包的安全性仅与您实际使用的熵路径一样强。
这里重要的阈值不是硬件钱包在抽象上是否“安全”。而是种子短语是否是根据用户认为依赖的熵源生成的,因为确定性的回退将一个保管产品变成了一个密钥生成的负担。
如果盗窃估计没有得到证实,这看起来更像是一个警示性的操作催化剂,而不是确认的系统性妥协。如果后续工作确定受影响的固件版本,并产生与8860万美元索赔相匹配的链上或事件响应线索,实际含义很简单:种子生成审计变得与设备保管一样重要,对于任何将自我保管视为核心交易控制的人来说。审计