加拿大硬件钱包厂商 Coinkite 周四发布 Coldcard 新固件,距离其披露种子生成失效问题过去三周。该漏洞曾让攻击者转走价值超过 1.14 亿美元的比特币。
Coinkite 表示,这次发布前的审查使用了 AI 辅助工具,点名提到 Kimi 和其他前沿模型。公司称,审查范围覆盖了整个系统,而不只是最初出问题的随机数生成路径。
新生成种子必须加入用户熵源
更新后,所有新生成的种子都必须加入用户提供的熵。用户需要在以下方式中满足其一:
- 至少进行 65 次按键,且按键时序不可预测;
- 掷 50 次实体六面骰子;
- 抛 128 次硬币。
Coinkite 还更换了备用随机数生成器,把 Yasmarang 算法替换为基于 SHA-256 的实现。
Mk4 和 Mk5 设备用户应安装 5.6.1 版本,Q 设备用户应安装 1.5.1Q 版本。
更新不能修复已受影响的钱包
Coinkite 提醒,安装更新并不会让已经受损的钱包恢复安全。凡是在 2021 年至 2026 年 7 月期间,使用受影响固件创建过种子的用户,仍然需要在修复后的固件上重新生成新种子,并将资金转移过去。
公司称,7 月 31 日发布的热修复已经修正了新种子的生成问题,而这次版本发布为受影响客户提供了一个经过更全面审查的迁移基础。
审查还发现其他安全问题
这次系统审查还发现了与最初漏洞无关的问题,涉及交易批准方式、通过 USB 处理数据的方式,以及固件更新验证机制。
在新版本中,设备会在签名前立即再次验证待签名交易,这意味着如果连接 USB 端口的电脑已被攻破,攻击者也无法在用户已经在屏幕上批准后再篡改支付内容。
另外,那些允许后续输出仍可编辑的签名模式,现已默认被阻止。
Coinkite 上线安全状态页,失窃案仍在调查
Coinkite 已推出公开安全状态页面,列出当前已修复版本矩阵和迁移指引。公司还表示,执法部门仍在调查这些失窃事件,并继续识别相关责任人。
Coldcard 事件后,Bitcoin Red Team 披露 AI 审计数据
在 Coldcard 漏洞事件之后,由 16 名跨时区开发者组成的志愿组织 Bitcoin Red Team 表示,他们已借助 AI 工具,向 390 个项目提交至少 4,900 条发现,其中至少包括 85 个严重问题和 635 个高危问题。

