Coinkite 敦促 Coldcard 用戶生成新的助記詞,並警告即使進行了安全升級,現有的易受攻擊助記詞仍然不安全。
Coinkite 發布了新的安全升級,透過要求用戶提供的隨機資訊與改進的設備隨機性相結合,來強化助記詞的生成。
Coinkite 在週四的部落格文章中宣布了 Coldcard Mk4 和 Mk5 設備的韌體 5.6.1 版本,以及 Coldcard Q 的 1.5.1Q 版本。
此次發布要求新生成的助記詞必須包含用戶提供的隨機資訊,透過至少 65 次不可預測時間間隔的按鍵、50 次六面骰子擲骰或 128 次拋硬幣。這些輸入與來自多個設備來源的隨機性結合,包括其安全元件和硬體隨機數生成器 (RNG)。
結合的隨機性用於創建錢包的助記詞,即使設備的一個隨機資訊來源失敗,也能確保其私鑰的不可預測性。
Coinkite 告知用戶立即升級,並強調現有的助記詞即使在升級後仍然易受攻擊,在遷移資金之前必須更換為新的助記詞。
根據 Galaxy Research 在 8 月 14 日的報告,Coldcard 漏洞造成的確認損失達到 1,778 枚比特幣 (BTC),價值約 1.12 億美元。根據 DefiLlama 匯總的數據,這使得 Coldcard 駭客攻擊成為 2026 年第三大加密貨幣駭客攻擊事件。
該公司 7 月 31 日的韌體更新已經修復了新創建錢包的助記詞生成失敗問題。週四的發布是在更廣泛的安全審查三週後進行的,同時還增加了對 USB 資料處理、交易簽名和硬體隨機性的保護措施。
Coinkite 表示,此次更新透過在簽名之前立即重新驗證交易,解決了涉及受感染電腦 USB 連接埠的理論性攻擊。該韌體還引入了額外的硬體 RNG 檢查和旨在驗證錢包是否正在使用其預期硬體路徑的啟動時間測試。
其他變更包括將 USB 下載限制為設備的最新輸出,並要求加密會話,同時預設阻止某些允許交易輸出保持可修改狀態的比特幣簽名雜湊模式。
其他公司也正在推出軟體,以識別可能因助記詞生成薄弱而暴露的錢包。
區塊鏈安全公司 Coinspect 透露了 Unlukey,這是一個免費的公開工具,用於識別由薄弱助記詞生成的錢包地址。Coinspect 在週五的 X 貼文中表示,該工具的第一個版本旨在重現已知的薄弱助記詞生成,並檢查公開地址是否屬於受影響的數據集。
薄弱助記詞生成是導致 Coldcard 漏洞的主要漏洞之一。TRM Labs 表示,2021 年 3 月的韌體錯誤削弱了某些 Coldcard 錢包的助記詞隨機性,將金鑰強度從 128 位元降低到 40 位元,使其「無需實體訪問即可進行暴力破解」。