自托管比特币闪电网络钱包Zeus Wallet在缓解一起网络安全事件后,已将其基础设施下线。公司表示,在全面完成系统审计并恢复服务之前,没有客户资金丢失或面临风险。
Zeus Wallet在8月5日的更新中宣布,攻击已在数小时内得到控制,但基础设施将保持离线,直至完成全面系统审查。该公司表示,调查迄今未发现证据表明该事件源于闪电节点软件的漏洞。创始人Evan Kaloudis在公司博客中称,调查人员目前认为攻击仅限于Zeus自身的基础设施,并补充说公司尚未发现对客户资金的任何影响,正在继续审计系统后再恢复服务。目前尚未提供恢复运营的时间表。
用户资金安全,LSP通道将替换
在基础设施不可用期间,Zeus表示,在事件期间关闭了闪电服务提供商(LSP)通道的客户,将在服务恢复且请求可处理时获得替换通道。公司还要求受影响的用户通过Zeus移动钱包的帮助部分联系支持,同时警告称,由于断电期间支持请求增加,响应时间可能比平时更长。
Kaloudis表示,该事件强化了Zeus与Validating Lightning Signer(VLS)项目合作在可信执行环境(也称为enclave)方面的持续工作。据该公司称,计划中的基础设施设计旨在缓解此类攻击。尽管Zeus将该事件描述为网络安全攻击,但未披露攻击者如何获得访问权限,也未说明其基础设施之外是否有任何内部系统受到影响。
此前服务中断紧随Boltz关闭
此次基础设施中断发生前几天,Zeus刚刚宣布另一项影响用户的服务变更。周一,该钱包表示将禁用交换功能,此前非托管比特币交换提供商Boltz无限期暂停其平台。Zeus将这一决定直接与Boltz的关闭挂钩,但交换暂停和网络安全事件是分别宣布的。公司尚未表示这两件事有关联。目前,Zeus的首要任务仍然是完成内部审计,然后恢复基础设施并为受影响的客户处理替换闪电通道。
Coldcard攻击事件后比特币安全审查加速
Zeus事件发生之际,正值最近Coldcard钱包攻击事件后比特币生态系统安全审查加强的时期。本周早些时候,比特币开发者Calle表示,志愿者主导的Bitcoin Red Team已开始使用AI辅助分析与手动验证相结合的方式,审查比特币钱包、库、基础设施软件和其他开源项目。据该组织分享的数据,审查人员在计划启动后的前29.8小时内检查了390个与比特币相关的存储库,识别出4962个潜在安全问题。团队将720个发现归类为高或严重严重性,同时报告称21.4%的已识别问题已通过后续验证得以复现。Calle表示,在准备软件修复的同时,几个关键漏洞已私下披露给受影响的项目维护者,而不是公开发布。这项志愿工作包括AnchorWatch首席执行官Rob Hamilton和其他比特币贡献者。Calle还表示,该计划每天消耗约10,000美元的计算成本,OpenSats资助这项工作,Kimi Moonshot提供AI账户和对其Kimi K3模型的访问权限。
在调查人员将最近的比特币被盗事件与某些Coldcard硬件钱包固件版本的缺陷联系起来后,安全审查得到加强。Galaxy Research证实,攻击者在三波确认的攻击浪潮中从约7300个地址窃取了1596 BTC。该研究公司还识别出一波疑似第四波协调攻击,涉及另外448.7 BTC,来自709个可能受害者地址,但尚未将这些损失添加到其确认数字中,因为更多受害者验证仍在进行中。调查人员还分别报告称,约90%的被盗比特币尚未在链上移动。与此同时,分析师观察到一名攻击者通过比特币混合器路由了64 BTC,而最大的已识别攻击者仍在七个地址中持有约1159 BTC。
据硬件钱包制造商Coinkite称,Coldcard的潜在漏洞源于2021年3月在集成新加密库时引入的固件修改。受影响的固件版本在创建钱包期间并未依赖预期的硬件随机数生成器,而是使用了MicroPython提供的确定性伪随机生成器。Block的比特币工程和安全团队在独立审查固件后得出了相同结论。尽管该公司表示尚未对每台受影响的设备进行实证测试,但其分析发现,易受攻击的固件在种子生成期间依赖确定性回退,而不是STM32硬件随机数生成器。
Coinkite此后发布了受影响设备的紧急固件更新,但警告称,仅安装修补软件并不能保护使用易受攻击固件创建的钱包。用户被指示在更新后的设备上生成全新的种子短语,并将其比特币转移到由这些新钱包派生的地址。该公司补充说,最初使用至少50次私人掷骰子创建的钱包不受此特定随机数生成缺陷的影响,但仍继续建议迁移到新生成的种子。
