僅僅一次更新是不夠的。 Coinkite 在其 Coldcard 硬體錢包上發布了新的韌體,這是在揭露出一個漏洞後的幾週,該漏洞導致了 超過 1.14 億美元比特幣的盜竊。針對 Coldcard Mk4 和 Mk5 的 5.6.1 版本以及針對 Q 型號的 1.5.1Q 版本增加了多項保護措施。然而,使用過漏洞韌體創建錢包的用戶必須生成新的種子並轉移他們的資金。
最初的漏洞源於 2021 年 3 月的整合錯誤。在創建種子時,韌體使用了 MicroPython 的 Yasmarang 軟體生成器,而不是 Coinkite 預定的硬體生成器。因此,獲得的密鑰的隨機性低於預期,這可能使 攻擊者能夠找到它。
一個初步的修補程式於 7 月底發布,修復了新種子的生成。當前版本進一步加強了該機制,要求 用戶提供的熵源。用戶必須至少進行 65 次隨機按鍵,50 次擲骰子或 128 次擲硬幣。
備用的 Yasmarang 軟體生成器也被 基於 SHA-256 的機制取代。韌體現在將多個內部隨機源與用戶輸入的物理熵結合。
其他變更涉及 交易簽名 和 USB 交換。Coldcard 特別在簽名之前再次檢查交易數據,以檢測顯示和驗證之間的任何可能修改。可能會留下某些可修改元素的簽名模式也默認禁用。
Coinkite 聲稱已使用多個人工智慧模型 來檢查其整個韌體。這次審查識別了交易批准、USB 數據管理、備份和更新驗證中的其他異常。
這些缺陷與已經 在 7 月底發布的版本中修復的隨機生成錯誤 是不同的。它們的發現顯示了 AI 在快速瀏覽大型代碼庫方面的價值,但並不保證沒有漏洞。Coldcard 的安全頁面還指出,迄今為止進行的獨立檢查仍然是針對性的,並不代表 所有韌體的全面審計。
最重要的是,沒有任何軟體能夠使一個可能被猜測或 已知的攻擊者的種子 變得秘密。因此,2021 年至 2026 年 7 月之間使用相關版本創建的錢包必須被放棄,除非有針對某些經過足夠 獨立擲骰子強化的種子 的具體文檔。
程序包括安裝修補過的韌體,創建新的種子,檢查其備份,然後將比特幣轉移到新的地址。在這一事件中,更新保護了未來的密鑰;只有遷移才能保護與舊密鑰相關的資金。Coldcard 團隊竭盡所能地翻篇——這值得讚揚——但 這一事件仍將長久留在所有人的記憶中。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。























