重點
Coldcard 固件錯誤導致多代硬體錢包的安全隨機數生成功能失效,攻擊者已盜取價值約 3830 萬美元的 594.48 比特幣。Coinkite 與 Block 的比特幣工程團隊將此錯誤追溯至一個損壞的 RNG 檢查,導致錢包密鑰依賴於可預測的序列號和內部時鐘資訊。自 2021 年以來發布的某些固件版本使設備幾乎無法產生真實隨機性,而較新的型號仍將可能結果縮小至約四十億種組合。Coinkite 建議受影響用戶在更新的硬體上生成全新的助記詞,並立即轉移資金,因為固件更新無法修復弱助記詞。Coinkite 表示,於固件 4.0.1 之後生成助記詞的 Mk3 用戶可能面臨風險,而根據初步分析,Mk4、Q 和 Mk5 則不受影響。
為何這很重要:弱的種子生成可能將自我託管轉變為直接的密鑰暴露風險,並可能降低對硬體錢包安全性的信任。
市場情緒
看跌、壓力加大、科技驅動、去風險化。
原因:受影響的 Coldcard 种子確認轉出 594.48 比特幣,對比特幣持有者造成直接的託管風險壓力。
類似過往案例
在 2023 年,Trust Wallet 修復了一項瀏覽器擴展錢包生成漏洞,該漏洞導致用戶損失約 $170,000,受影響的地址需由用戶進行修復。(The Block)差異:Trust Wallet 案例涉及瀏覽器擴展,而 Coldcard 案例則涉及硬體錢包固件及更大的報告比特幣損失。
Ripple Effect
主要的溢出渠道是自托管信心,因為弱種子生成可能使外觀安全的錢包依賴於可預測的數據。如果確認更多受影響的固件,則此問題可能從孤立的钱包擴散至更廣泛的硬件錢包信任。公鑰暴露也可能使由弱種子衍生的資金風險持續存在。
機會與風險
機會:當 Coinkite 和 Block 完成固件審查後,若確認受影響的型號較少,這可能成為硬體錢包信心的穩定信號。若受影響用戶的種子是在固件 4.0.1 之後於 Mk3 上生成,則在更新的硬體上切換至全新的種子,可降低密鑰暴露風險。
風險:如果審查擴展了受影響的固件集,則減少對舊種子的依賴可限制因盜竊發現延遲而造成的損失。若修復後資金仍留在弱種子上,則即使更新了固件,私鑰風險仍可能持續存在。

