COLDCARD 随机数竟非随机
COLDCARD's Random Numbers Weren't

COLDCARD 硬件钱包出现严重安全漏洞,其随机数生成机制存在致命缺陷。问题源于构建守卫仅检查了硬件 RNG 宏是否存在,却未验证其是否真正启用。自 2021 年 3 月起,受影响设备生成的钱包种子可被预测。在 2026 年 7 月 30 日至 8 月 2 日期间,攻击者利用此漏洞从 5,477 个地址窃取了 1,433.13 BTC,扣除矿工费后实际转移了 1,432.48 BTC。此次事件涉及 2,896 笔确认交易和 7,346 个 UTXO,暴露了硬件安全中“存在即启用”假设的巨大风险。
构建守卫检查的是硬件 RNG 宏是否存在,而非它是否被启用。