緊急安全提醒 — 如果您在最新固件熱修補之前於 Coldcard Mk3、Mk4、Mk5 或 Q 裝置上生成了助記詞,您的資金可能面臨風險。請立即閱讀完整文章並遵循遷移步驟。
發生了什麼——3800 萬美元的鏈上掃蕩
Lookonchain 報告指出,在短短數個區塊內,超過 3800 萬美元的比特幣(具體為 594.48 BTC)從約 500 個錢包轉移到一個以 bc1qnk… 開頭的合併地址。
被抽乾錢包的特徵十分顯著:
- 主要為單簽名錢包 — 無多重簽名保護
- 多個錢包已多年未活動——表明此次掃蕩針對的是先前存在的脆弱種子,而非最近活躍的錢包
- 轉帳以協調且近乎同時的模式發生——與自動化掃描種子一致,這些種子可在縮小的搜索空間內被列舉或推導出來。
儘管 Coinkite 尚未正式確認此熵缺陷導致了此次特定的資金轉移,但由於時間上的巧合——安全建議與鏈上資金轉移緊密相連——以及錢包的特徵,安全研究人員已將低熵種子生成漏洞列為最可能的技術解釋。

技術缺陷——Coldcard 亂數來源出了什麼問題
Coinkite 技術背景資料 — blog.coinkite.com/entropy-technical-backgrounder/
Coinkite 的技術顧問揭示了一連串複雜的漏洞,這些漏洞阻止了硬體的真隨機數生成器(TRNG)在受影響的固件版本中正確地為種子生成提供隨機性。
核心失敗:
種子生成——建立比特幣錢包加密基礎的過程——錯誤地依賴 MicroPython 的軟體偽隨機數生成器(PRNG),而非預期的硬體 RNG。根本原因在於建置設定和預處理器檢查未能強制執行硬體 RNG 路徑,導致軟體備用方案在無任何使用者可見提示的情況下被隱蔽使用,使得硬體熵源未能如預期般參與貢獻。
對安全的實際影響:
| 裝置 | 有效安全 | 預期安全性 |
|---|---|---|
| Mk3 | ~40 位 | 128 bits |
| Mk4、Mk5、Q | ~72 位(來自安全元件的部分改進) | 128 bits |
40 位表示可能的種子有效數量約為 1 兆 —— 從日常標準來看是個巨大的數字,但對於擁有現代計算硬體的資源豐富攻擊者而言仍在可達範圍內。72 位則顯著更安全,但仍遠低於 128 位標準,而 128 位標準能讓暴力攻擊在可預見的技術下變得計算上不可行。
40 位或 72 位與 128 位之間的差距並非微不足道的技術細節——而是介於一個實際上無法破解的種子與一個擁有足夠資源的複雜對手可在合理時間內枚舉的種子之間的差異。
哪些裝置和固件會受到影響
Coinkite 建議 — blog.coinkite.com/coldcard-mk3-seed-generation-warning/
Mk3 裝置 — 高風險:
在固件 4.0.1(發布於 2021 年 3 月)至最終支援版本 5.0.3 上生成的種子被視為存在風險。受影響固件的 Mk3 裝置約有 40 位有效熵——這是受影響裝置範圍中最嚴重的暴露情況。
Mk4、Mk5 和 Q 裝置 — 升級風險:
在最新熱修補程式之前的任何固件上生成的種子,其熵值也約為 72 位元 — 比 Mk3 有顯著改善,但仍遠低於 128 位元的安全標準。
不受影響的設備:
TAPSIGNER、OPENDIME 和 SATSCARD 不受影響——它們使用不同的程式碼庫,且不受此特定漏洞影響。
低風險用戶:
在生成種子時,添加了至少 50 次獨立且私密的骰子擲骰結果(此舉會引入設備無法減少的外部熵),或使用強大且獨特的 BIP-39 密語的用戶,面臨的風險顯著降低。該密語會與設備的內部熵分開處理,即使設備自身的隨機數生成器遭到入侵,仍能提供保護。
您必須執行的操作——逐步遷移指南
Coinkite 的建議非常明確:更新固件無法修復現有的助記詞。該助記詞在生成時已使用了不足的熵值——任何固件更新都無法改變創建它時所使用的隨機性(或缺乏隨機性)。唯一的解決方案是生成一個全新的助記詞並遷移資金。
第一步 — 將現有的種子視為可能已受損
如果您的助記詞是在受影響的裝置與固件組合上生成,且未進行 50 次以上擲骰子,也未使用強密碼——請假設其可能有漏洞。請勿因等待更多資訊而延遲行動。
步驟 2 — 立即更新至固定韌體
- Mk4 和 Mk5:請更新至固件 5.6.0 或更高版本
- Q 型號:更新至固件 1.5.0Q 或更高版本
- Mk3:目前無解決方案——請參閱以下臨時措施
步驟 3 — 在更新的固件上生成全新的助記詞
在更新的裝置上,生成一個全新的助記詞——請勿恢復您現有的助記詞。新助記詞將使用正確的硬體熵生成,且不受此缺陷影響。
為增強安全性:在生成新助記詞時,請額外加入至少 50 次獨立擲骰子結果以補充裝置的硬體熵。將新助記詞與一個強大且唯一的 BIP-39 密碼結合,並與助記詞備份分開儲存。
步驟 4 — 正確備份新的助記詞和密碼短語
將新的助記詞寫在紙上並妥善存放。如果您使用 BIP-39 密碼,請將其與助記詞分開存放。兩者均為存取錢包所必需,遺失其中任何一項都將導致無法存取。
步驟 5 — 驗證錢包
請檢查錢包指紋,並驗證至少一個收款地址,以確認新錢包已正確設置,然後再發送任何資金。
步驟 6 — 先發送一筆小額測試交易
在遷移全部餘額前,請先從舊錢包向新錢包發送一小筆測試數量,並確認其正確到達。之後再進行完整遷移。
步驟 7 — 轉移所有剩餘資金
將所有資金從舊的(可能已受損)錢包轉帳至新的錢包。遷移後請勿繼續使用舊的助記詞。
Mk3 過渡措施:
如果 Mk3 是您唯一可用的裝置,且無法立即存取 Mk4/Mk5/Q,您可以暫時透過為現有錢包新增一個強大且獨特的 BIP-39 密語來降低風險,作為過渡措施。這並非永久解決方案——請盡快規劃遷移至不受影響的裝置。

為何熵至關重要——非技術性解釋
對於不熟悉技術細節的用戶:硬體錢包的安全性取決於生成助記詞時所使用的隨機性。助記詞是用來推導出您所有比特幣地址的主密鑰。
如果該助記詞是因此缺陷而以不足的隨機性生成的,則意味著您的裝置可能生成的助記詞範圍遠小於預期。並非在 2¹²⁸ 個可能的助記詞中(這個數字大於可觀測宇宙中的原子數量),您的助記詞僅出現在約 2⁴⁰ 或 2⁷² 個可能的助記詞中——這是一個極其狹小的範圍,一個擁有足夠計算資源的複雜攻擊者可以搜尋到。
這就是為什麼即使對於原本被視為高度安全的設備,此缺陷也十分嚴重。Coldcard 硬體的物理氣隙和防篡改特性仍保持完整——但如果助記詞本身是從一個隨機性較低的池中生成的,這些物理安全特性便無法彌補被削弱的密碼學基礎。
官方來源
- Coinkite Mk3 警告:https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
- 技術背景資料:https://blog.coinkite.com/entropy-technical-backgrounder/
請始終透過 Coinkite 官方渠道核實資訊 — 不要遵循非官方來源、聲稱是 Coinkite 支援的社群媒體帳戶,或任何聲稱能協助恢復或遷移資金的第三方提供的指示。
結論
Coldcard 的熵缺陷是一個嚴重且技術複雜的漏洞,根據現有的鏈上證據,已導致約 $38.2 百萬比特幣從受影響的錢包中被盜。技術根本原因是一個固件漏洞,該漏洞靜默地使用了軟體隨機數生成器,而非硬體隨機數生成器,從而產生了僅具 40 或 72 位有效安全性的種子,而非預期的 128 位。
如果您擁有 Coldcard 裝置,並在受影響的固件上生成了助記詞,且未使用擲骰子或強密碼——您的資金目前可能面臨風險。所要求的行動非 optional,且不可延遲:請更新固件、生成新的助記詞,並遷移您的資金。
常見問題(FAQ)
Coldcard 的熵缺陷是什麼?
一個固件漏洞導致 Coldcard 裝置在生成助記詞時使用軟體偽隨機數生成器(PRNG),而非硬體真隨機數生成器(True RNG),從而產生約 40 位安全性(Mk3)或 72 位安全性(Mk4/Mk5/Q)的助記詞,而非預期的 128 位標準。
我的 Coldcard 受影響嗎?
固件版本為 4.0.1 至 5.0.3 的 Mk3 設備風險極高。固件版本早於最新熱修補程式的 Mk4、Mk5 和 Q 設備也受影響。TAPSIGNER、OPENDIME 和 SATSCARD 不受影響。
更新固件會修復我的現有助記詞嗎?
不行 — 固件更新無法修復現有的助記詞。您必須在更新後的固件上生成全新的助記詞,並將所有資金遷移至新錢包。
我應該更新到哪個固件版本?
Mk4 和 Mk5:固件 5.6.0 或更高版本。Q 型號:固件 1.5.0Q 或更高版本。Mk3 無可用修復方案——請在規劃遷移至不受影響設備的同時,使用強大的 BIP-39 密語作為過渡措施。

