硬件钱包制造商Coldcard宣布,因7月30日披露的安全漏洞引发的法律义务,已暂时暂停其自动删除客户数据的流程。该公司原定在订单交付120天后自动清除客户记录,仅保留邮箱地址和居住国家,但如今必须保留可能与诉讼相关的记录。
Coldcard在X平台发布声明称,这一临时措施将覆盖其已公布的数据保留计划,但客户若希望自己的信息不被纳入法律保留程序,可通过联系客服申请按原有政策处理。公司强调,保留的客户数据将严格限于授权人员访问,仅用于履行法律义务,不会用于其他目的。
此次安全漏洞是近年来影响比特币用户的最大硬件钱包事件之一。据Galaxy Research报告,攻击者利用Coldcard固件中的随机数生成缺陷,在三次攻击波中从约7300个钱包地址盗取了1596枚比特币。另有疑似第四波攻击可能使总损失增至约2055枚比特币,但尚未获得足够受害者确认。
漏洞源于2021年3月Coldcard集成新加密库时的固件错误。受影响的Mk2和Mk3设备仅提供约40比特有效熵,Mk4、Mk5和Coldcard Q设备提供约72比特(目标为128比特)。攻击者可离线生成钱包种子、派生地址并与区块链数据比对,无需物理接触设备或获取PIN码。Coinkite已发布修复固件,并建议受影响用户创建全新种子。
目前大部分被盗比特币仍未移动。最大攻击者持有的1159枚比特币分散在七个地址中,尚未有动静。另有64枚比特币进入混币器流程,表明多个攻击者可能利用了同一漏洞。
