🔒 Coldcard 漏洞:自 2021 年以來生成的助記詞較弱,Coinkite 呼籲用戶立即轉移資金 在發生 594 BTC 盜竊案不到 24 小時後,Coinkite 發布了一則安全公告,確認多款 Coldcard 型號的助記詞生成存在缺陷。運行固件 4.0.1(2021 年 3 月)或更高版本的 Mk3 所生成的助記詞,其有效搜索空間估計僅約 40 位,使密鑰重算成為可行的工業級操作。Mk4、Mk5 和 Q 型號同樣受影響,在修復固件發布前(Mk4/Mk5 為 5.6.0,Q 為 1.5.0Q),其生成的助記詞僅約 72 位熵,而非預期的 128 位。 Coinkite 警告所有受影響用戶:「資金可能面臨風險」,並建議立即轉移資金。Tapsigner、Opendime 和 Satscard 不受影響,因其運行於不同的代碼庫。 該公告並未明確將此漏洞與 7 月 30 日的盜竊事件聯繫起來,但時間線值得注意:在公告發布數小時前,Coinkite 執行長 NVK 表示「沒有證據顯示設備的隨機數生成器存在缺陷」。根據 Coinkite 的技術審查,該漏洞源於 2021 年遷移至 libsecp256k1 時引入,在此過程中硬體熵源被有效切斷。公司承認:「密碼學選擇是正確的,但整合過程並非如此。」 https://t.co/5ap9wxt53y


