登錄
註冊
據 Woofun AI 消息,硬件錢包製造商 Coinkite 針對 Coldcard 系列設備發佈關鍵固件更新,核心旨在徹底重構助記詞生成的安全性架構。此次升級並非簡單的功能迭代,而是對底層隨機數生成邏輯的根本性修正,以應對日益嚴峻的私鑰泄露風險。通過強制要求用戶參與熵值輸入,Coinkite 試圖在硬件隨機性與人爲不可預測性之間建立雙重保險,從而確保錢包密鑰在極端情況下的絕對安全。
這一舉措標誌着硬件錢包安全標準從單一依賴設備內部組件,向人機協作混合熵源模式的重大轉變。
在週四發佈的博客文章中,Coinkite 詳細披露了此次更新的技術細節與版本分佈。針對 Coldcard Mk4 和 Mk5 設備,官方推出了 5.6.1 版本固件;而針對 Coldcard Q 設備,則發佈了 1.5.1Q 版本。根據新方案,新生成的助記詞必須融合用戶輸入的隨機熵值,具體形式包括至少 65 次時機不可預測的按鍵操作、50 次六面骰子投擲或 128 次硬幣翻轉。這些人爲輸入數據將與來自設備安全元件及硬件隨機數生成器(RNG)的隨機數相結合,形成混合隨機數用於生成錢包助記詞。其核心邏輯在於,即便設備的某個隨機數來源出現故障,私鑰的隨機性仍能由其他來源保障。
Woofun AI 整理數據顯示,此次升級是在經過三週全面安全審查後推出的,不僅解決了新創建錢包在助記詞生成方面的問題,還增加了針對 USB 數據處理、交易簽名以及硬件隨機性的保護措施。Coinkite 表示,通過在簽名之前立即重新驗證交易,有效防範了涉及被攻破的計算機 USB 端口的理論攻擊風險。
此外,新固件加入了額外的硬件 RNG 檢測功能以及啓動時的測試機制,用以確認錢包確實正在使用預定的硬件路徑。其他改進還包括限制 USB 下載只能獲取設備最新的輸出數據,並要求使用加密連接;
同時,那些允許交易輸出內容仍可被修改的比特幣簽名哈希模式現在也默認被禁止使用。回顧歷史背景,根據 Galaxy Research 在 8 月 14 日發佈的報告,由於 Coldcard 漏洞攻擊所造成的損失已達 1,778 比特幣,約合 1.12 億美元。這起黑客攻擊堪稱 2026 年來第三嚴重的加密貨幣漏洞攻擊事件。
第三方工具的開發與響應進一步凸顯了此次漏洞的深遠影響。區塊鏈安全公司 Coinspect 推出了名爲 Unlukey 的免費公共工具,旨在識別那些由弱助記詞生成的錢包地址。Coinspect 在週五發佈於 X 平臺的文章中表示,該工具的第一版旨在模擬已知的弱助記詞生成情況,進而判斷相應的公共地址是否屬於受影響的範圍。
這一工具的推出,直接指向了 Coldcard 漏洞攻擊的深層根源。TRM Labs 指出,2021 年 3 月出現的一個固件漏洞削弱了部分 Coldcard 錢包的助記詞隨機性,使得密鑰強度從 128 位降到了 40 位。
這種強度的斷崖式下跌,導致這些錢包即便在沒有物理訪問權限的情況下也能被暴力破解。正是助記詞生成機制的這一致命缺陷,引發了後續的大規模資金損失,也促使行業對硬件錢包底層安全邏輯進行重新審視。
面對潛在的安全威脅,Coinkite 強烈建議用戶立即進行升級。然而,官方特別強調,即使完成了固件升級,現有的助記詞依然存在安全風險。這是因爲舊助記詞可能已經基於有缺陷的隨機數生成機制創建,其安全性無法通過後續的軟件更新得到回溯性修復。因此,用戶必須在轉移資金之前,用新的助記詞替換它們,以確保資產處於最新的安全保護之下。
這一操作雖然繁瑣,卻是消除歷史漏洞隱患的唯一有效途徑。隨着硬件錢包安全標準的不斷提升,用戶需更加重視密鑰生成過程中的每一個環節,任何對安全細節的忽視都可能帶來不可挽回的損失。此次事件也提醒整個 Web3 行業,安全不僅僅是代碼的健壯性,更是對隨機性、熵源以及用戶交互流程的全面把控。