Coinkite 敦促 Coldcard 用户生成新的种子短语,并警告说,尽管安全升级,现有的易受攻击的种子仍然不安全。

Coinkite 发布了新的安全升级,通过要求用户提供的熵与改进的设备随机性混合来加强助记词生成。

Coinkite 在周四的博客文章中宣布了 Coldcard Mk4 和 Mk5 设备的固件 5.6.1 以及 Coldcard Q 的固件 1.5.1Q。

该版本要求新生成的种子包含用户通过至少 65 次不可预测的按键次数、50 次六面骰子或 128 次硬币翻转提供的熵。该输入与来自多个设备源的随机性相结合,包括其安全元件和硬件随机数生成器 (RNG)。

组合的随机性用于创建钱包的种子短语,旨在即使设备的熵源之一发生故障,也可以使其私钥保持不可预测性。

Coinkite 要求用户立即升级,并强调现有种子短语即使在升级后仍然容易受到攻击,必须在转移资金之前更换新种子。

根据 Galaxy Research 8 月 14 日的报告,Coldcard 漏洞造成的已确认损失达到 1,778 个比特币 (BTC),价值约 1.12 亿美元。根据 DefiLlama 汇总的数据,这使得 Coldcard 黑客攻击成为 2026 年第三大加密货币攻击事件。

Coldcard 增加了交易和 USB 保护措施

该公司 7 月 31 日的固件更新已经修复了新创建的钱包的种子生成失败问题。周四的发布是在进行了三周更广泛的安全审查之后发布的,并且还增加了围绕 USB 数据处理、交易签名和硬件随机性的保护措施。

Coinkite 表示,该更新通过在签名前立即重新验证交易来解决涉及计算机 USB 端口受损的理论攻击。该固件还引入了额外的硬件 RNG 检查和启动时间测试,旨在验证钱包是否正在使用其预期的硬件路径。

其他更改将 USB 下载限制为设备的最新输出,并需要加密会话,而允许交易输出保持可修改的某些比特币签名哈希模式现在默认被阻止。

Coinspect 推出弱种子检测工具

其他公司也在推出软件来识别可能因种子生成能力弱而暴露的钱包。

区块链安全公司 Coinspect 推出了 Unlukey,这是一款免费的公共工具,用于识别由弱种子短语生成的钱包地址。 Coinspect 在周五的一篇帖子中表示,该工具的第一次迭代旨在重现已知的弱种子生成,并检查公共地址是否属于受影响的数据集。

弱种子短语生成是导致 Coldcard 漏洞的主要漏洞之一。 TRM Labs 表示,2021 年 3 月的固件错误削弱了一些 Coldcard 钱包的种子随机性,将密钥强度从 128 位降低到 40 位,并使它们“无需物理访问即可暴力破解”。