部分 Coldcard Mk3 用戶可能需要轉移其比特幣。Coinkite 表示,使用固件 4.0.1 或之後的 Mk3 版本生成的助記詞所關聯的資金可能有風險。
Bitcoin Core 貢獻者 instagibbs 表示,他在新初始化的 Mk3 上重現了有漏洞的種子。Coinkite 表示,Mk4 和 Mk5 裝置在固件 5.6.0 之前也受到影響,而 Q 裝置在 1.5.0Q 之前受到影響;影響較輕微但仍很嚴重。該公司計劃對根本原因進行正式的技術審查。
硬體錢包透過安全儲存、離線簽名和裝置內驗證來保護現有的密鑰。助記詞生成早於這些防護措施,並決定裝置是否從強大的密鑰材料開始。
助記詞 從熵中獲取安全性,而熵是從龐大範圍中選出一種組合的隨機性。弱隨機性會縮小該範圍,直到攻擊者可以測試候選助記詞、推導其地址,並從另一台電腦監控充幣行為。
可預測的創建 擊破空氣隔離 於起點,將盜竊轉化為遠端搜尋問題。攻擊者可從候選種子出發,監控對應的地址,並在匹配出現時提領資金。
由於所有現有地址仍由原始種子控制,修復需要新的密鑰和鏈上轉帳。更新的固件可確保未來的設置流程安全,但無法更改控制舊地址的密鑰材料。
| 安全層 | 它保護什麼 | 為何未能解決此案例 |
|---|---|---|
| 空氣隔離 | 防止設備在實時連接中暴露密鑰 | 如果種子在創建時是可預測的,則無助於提升安全性 |
| 安全存儲 | 保持現有私鑰隔離 | 如果原始密鑰材料較弱,則會保護錯誤的內容 |
| 離線簽名 | 讓用戶無需連接錢包即可批准交易 | 僅在助記詞已存在時保護支出 |
| 裝置端驗證 | 讓用戶在硬體螢幕上確認地址和數量 | 無法證明種子是使用足夠的熵生成的 |
| 固件更新 | 可改善未來裝置的行為 | 無法替換由已生成助記詞控制的舊地址 |
| 新種子 + 轉帳 | 產生新的密鑰材料,並將資金轉移至新地址 | 僅完成潛在弱種子的完整修復路徑 |
風險最高的託管檔案
最清晰的風險敞口配置始於受影響的 Mk3 生成種子,且單一簽名控制錢包。零骰子熵、零 BIP-39 密語,以及零多重簽名,使裝置的種子生成器成為唯一的加密根。
Coinkite 說一個強大且獨特的 BIP-39 密語會增加一層獨立的防護,而短小、常見、有模式、引用或重複使用的密語則可能被猜中。密語與裝置的 PIN 碼不同,並會從相同的助記詞衍生出另一個錢包,因此攻擊者必須同時恢復這兩個秘密。即使使用強大的密語,Coinkite 仍建議遷移至新生成的種子。
多重簽名可在支出門檻需要獨立密鑰時,將單一弱種子限制於單一簽名人。用戶提供的骰子可增加外部熵源,而 Coinkite 的進階路徑在其僅骰子導入流程中指定至少 99 次公平擲骰。
這些保護措施需要仔細的記錄和經過測試的恢復方法。遺失的密碼短語可能會導致所有者無法存取,記錄不完善的多重簽名錢包會使恢復變得複雜,而暴露的骰子記錄則可能洩露替換助記詞。
Coinkite 建議用戶驗證備份、指紋和收款地址,發送一小筆測試付款,然後轉移餘額。這個順序能降低因地址輸錯、臨時錢包安全性不足或備份不完整而因急迫感導致第二次失敗的機率。
| 托管設置 | 風險等級 | 為何這很重要 |
|---|---|---|
| Mk3 生成的助記詞,單簽名,無密碼,無骰子,無多重簽名 | 最高 | 受影響的助記詞是保護錢包的唯一加密根。 |
| Mk3 生成的種子,搭配 BIP-39 密語 | 僅在使用強大且獨特的密碼時才可降低 | 攻擊者需要同時擁有助記詞和獨立的密碼短語 |
| Mk3 生成的多重簽名助記詞 | 若其他簽署人為獨立簽署人,則降低 | 一個弱種子不足以花費,若門檻需要其他密鑰 |
| 由使用者提供的骰子熵生成的 Mk3 种子 | 若至少新增了 50 次公平且私密的擲骰,則降低 | 少於 50 次擲骰,或對擲骰結果不確定,仍需進行遷移 |
| 在未受影響的裝置上新增種子 | 補救路徑 | 資金已移至受影響設置之外的新密鑰材料 |
| 恐慌性遷移至未驗證的钱包或地址 | 新的失敗風險 | 緊迫感可能導致與原始缺陷無關的損失 |
冷儲存已獲取維護時間表
Coinkite 於 2023 年 6 月發布了最終的 Mk3 固件,其 2026 年 7 月的公告涵蓋了自 2021 年 3 月起 Mk3 設備生成的助記詞,產品支援與緊急保管行動之間存在三年的時間差。
這個缺口將冷儲存轉變為一個遺產維護問題。長期未活動的持有者可能每隔幾年才啟動一次裝置,舊產品頁面失去曝光度,而所有者可能數月都未收到製造商的通知。
一個種子可能比其裝置、固件分支和原始支援通道更持久,因此託管系統需要具備持久的警示與可重複的遷移程序。製造商可發布熵架構、裝置特定的通告和密鑰輪換操作手冊,這些資料在售出多年後仍能持續存取。
Coinkite 的安全文件將開放代碼和可重現的構建描述為檢查工具。審查者可以將原始碼與發佈的二進位檔進行比較,而缺陷可能一直存在,直到有人研究生成休眠種子的精確代碼路徑。
這種區別使得獨立的熵測試成為硬體錢包的核心實踐。可重現的二進制文件讓買家知道運行的是哪段代碼,而對每項安全假設的保證都需要獨立測試。
在樂觀情境下,受影響用戶謹慎輪換密鑰,Coinkite 發布根本原因,錢包製造商採用更強的熵測試和持久的警報通道。密碼短語、多重簽名和獨立隨機性獲得更廣泛的使用,為持倉者在單一餘額周圍建立多層加密屏障。
| 接下來會發生什麼 | 看漲情境結果 | 看跌情境結果 |
|---|---|---|
| 用戶遷移 | 受影響用戶請在測試交易後謹慎更換密鑰 | 閒置用戶錯過了建議,仍持續收到資金至舊地址 |
| 根本原因審查 | Coinkite 發布了一個清晰的技術說明 | 關於舊固件或裝置的假設,不確定性正在擴大 |
| 密碼短語採用 | 更多持倉者將第二重密鑰新增至冷錢包 | 遺失或記錄不良的密碼短語會導致恢復失敗 |
| 多重簽名採用 | 大額資金正遠離單一裝置的故障點 | 文件不完整的多重簽名設置會產生運營風險 |
| 熵測試 | 製造商改進種子生成路徑的公眾測試 | 用戶仍繼續認為可重現的建置能證明隨機性的品質 |
| 警報系統 | 錢包掛單為舊設備建立穩固的諮詢通道 | 安全通知長期持有者仍容易忽略 |
| 市場敘事 | 此問題成為一場託管流程升級時刻 | 未經驗證的盜竊聲稱和恐慌性轉帳主導了這則新聞 |
在悲觀情境下,長期未使用的 Mk3 錢包仍會透過舊種子接收充幣,而所有者則透過竊盜報告或緊急聯絡才發現該建議。恐慌性轉帳會因未經驗證的地址、弱勢臨時錢包或遺失的備份而造成額外損失,而未經支援的索賠則將與此漏洞無關的鏈上移動聯繫在一起。
硬體錢包透過在儲存和交易時保護密鑰,使自持保管變得實用。
現在,Coldcard 的警告將此安全模型延伸至設置、監控和輪換,使每個助記詞都成為長期維護義務,其壽命可能超過創建它的裝置。

