Coldcard 固件漏洞自 2021 年以來暴露了有缺陷的助記詞生成問題

iconCryptoBriefing
分享
AI summary icon精華摘要
Coldcard 已確認自 2021 年 3 月以來,其固件存在一個影響助記詞生成的缺陷,由於安全性受損,已對流動性和加密貨幣市場造成影響。該問題允許 Mk3、Mk4、Mk5 和 Q 型號產生可預測的助記詞,用戶需進行完整錢包遷移。Coldcard 呼籲用戶採用增強的熵方法,例如擲骰子或 BIP-39 密語。此漏洞可能與 CFT 相關,據報導曾導致大規模比特幣盜竊。公司已發布修復後的固件,但僅更新固件並不足夠。

Coldcard 是比特幣硬體錢包中最受信賴的品牌之一,其已發佈固件更新,修復了設備生成錢包種子時的一個關鍵漏洞。但需要注意的是:更新固件並不能真正解決此問題,您仍需將您的比特幣轉移至一個全新的錢包。

該漏洞自2021年3月發佈的固件版本4.0.1以來一直存在,允許以顯著降低的熵值生成助記詞。用英文來說:本應使您錢包的主密鑰幾乎無法猜測的隨機數生成過程,實際上比任何人意識到的都要容易猜測得多。

出了什麼問題,以及面臨什麼風險

這個缺陷源於 Coldcard 固件中錯誤的 RNG(隨機數生成器)流程,導致產生可預測的助記詞。對於一款核心價值主張為「你的密鑰,你的比特幣,別人的都不算」的設備來說,這簡直是最糟糕的情況。

受影響的設備包括運行 2021 年 3 月之後、2026 年 7 月 31 日修補程式之前固件版本的 Mk3、Mk4、Mk5 和 Q 型號。這意味著 Coldcard 整個產品線中,超過五年時間的助記詞生成可能已受影響。

廣告

後果並非理論上的。據報導,數億美元的比特幣盜竊案與此漏洞有關。

2026年7月31日發布的固定固件版本包括:Mk4 和 Mk5 設備的 v5.6.0、Q 標準型號的 v1.5.0Q,以及較舊的 Mk3 的 v4.2.0。所有這些版本均托管於 Coldcard 的 GitHub 倉儲 github.com/Coldcard/firmware,其中包含完整原始碼、安全公告和漲跌幅記錄。

更新固件是必要的,但並非足夠

事實是,Coldcard 已明確表示,僅僅刷入新固件並不能解決那些使用有缺陷流程生成的助記詞所存在的根本問題。無論你運行的是哪個固件,這些助記詞都仍處於受損狀態。

所需操作為完整錢包遷移。用戶需在修補後的固件上生成全新的助記詞,並將所有比特幣轉帳至由這些新助記詞衍生的錢包。

對於希望在遷移過程中獲得額外保護的用戶,Coldcard 建議採用兩種風險緩解策略。第一種是使用獨立的骰子擲擲,至少 50 次,以在助記詞生成中引入真實的物理隨機性。第二種是應用強大的 BIP-39 密語,這會在助記詞本身之上增加一層熵。

這兩種方法都有效,因為它們引入了不依賴設備潛在缺陷的內部 RNG 的隨機性。

自保管悖論

Coldcard 以其作為僅支援比特幣的自我託管黃金標準而建立聲譽。該公司不支援山寨幣,不追逐去中心化金融整合,並明確定位為認真比特幣使用者的專業硬體錢包。

此漏洞也突顯了開源安全模型中的張力。Coldcard 的固件是開源的,其 GitHub 倉儲一直公開可供審查。然而,這個熵缺陷顯然在五年多的時間內未被發現,或至少未被修補。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露