如果您家中抽屜裡有一台 Coldcard Mk3,這週正是將它拿出來的時候。Coinkite 已發布安全通告,警告運行固件版本 4.0.1 至 5.0.3 的 Mk3 設備所生成的助記詞可能已遭洩露,指出該設備的隨機數生成器可能存在漏洞。
該建議在 Coinkite 的固件下載頁面上顯著顯示,這表明這並非隱藏在更新日誌中的低調披露。
這個缺陷實際上意味著
當您設置硬體錢包時,裝置會生成一個助記詞,這是一串作為您錢包中所有內容主密鑰的單詞。該助記詞應為隨機生成,真正隨機,以確保無人能猜測或重現它。如果隨機數生成器(RNG)存在缺陷,其產生的助記詞可能並非如外觀所示那般隨機,且可能被了解該缺陷的人重現。
受影響的固件版本範圍為自2021年3月發佈的4.0.1版本至5.0.3版本。任何在運行這些版本期間生成助記詞的Mk3設備都可能受到影響。Coinkite的初步分析確認,Mk4、Q和Mk5型號不受此問題影響。
Coinkite 尚未披露該漏洞是否已被積極利用。
你現在應該做的
Coinkite 正為受影響的用戶提供兩條前進路徑。
第一個選項是為您現有的助記詞套用一個強大且獨特的 BIP-39 密語。BIP-39 是一種標準,允許您在現有助記詞的基礎上新增自訂單詞或短語,從而建立一個需要同時使用助記詞和密語才能存取的獨立錢包。
第二種選擇是完全遷移。這意味著在 Mk4、Q 或 Mk5 設備上生成一個新的助記詞,這些設備使用的 RNG 不受此缺陷影響,然後將您的資金轉移過去。公司建議在轉移較大數量前先進行測試交易。
為希望繼續使用 Mk3 並完全繞過其隨機數生成器的用戶,Coinkite 已推出進階擲骰種子生成選項。
無論您選擇哪條路徑,Coinkite 都建議您每次與錢包互動時,都核對裝置上的八位數 XFP 指紋。XFP 是從您的主公鑰衍生出的簡短識別碼。同時,建議在遷移完全確認前保留舊的備份。
為何這不僅僅關係到一種錢包模型
Coinkite 在此方面的透明度值得關注。該建議清晰、具體且可操作。公司明確指出了受影響的版本,建議具體的修復步驟,並在活動下載頁面保留警告,而非默默修補後便置之不理。


