Coldcard 乱数漏洞追溯至 2021 年构建错误,影响延续五年

Coldcard 乱数漏洞追溯至 2021 年构建错误,影响延续五年

N
News Editor
2026-08-03 04:37:53
硬件钱包 Coldcard 的种子乱数漏洞技术成因已被公开。Block 工程团队称,问题源于 2021 年 3 月一次库迁移时的构建配置写错,导致设备硬件随机数生成器被绕过,转而使用可预测的软件 fallback。Coinkite 已停止出货、销毁受影响库存,并公布各型号修复固件版本。至于实际损失,链上估算从约 3,800 万美元到 8,900 万美元不等,但官方尚未确认任何一笔用户损失。

硬件钱包 Coldcard 的种子乱数漏洞,其技术根源已在 8 月初公开。支付公司 Block 旗下工程团队表示,在收到用户资金被盗通报后,团队于 7 月 30 日与其他研究者分别定位到问题:一段写入于 2021 年 3 月的程序代码,让设备的硬件随机数生成器实际上被跳过,改为使用可预测的软件替代方案,而这一缺陷持续了约五年才被发现。

Coldcard 乱数漏洞追溯至 2021 年构建错误,影响延续五年 2

构建判断写错,硬件随机数路径被跳过

根据 Block 公布的技术分析,问题出现在 2021 年 3 月 Coldcard 将椭圆曲线运算迁移到比特币核心的 libsecp256k1 函数库时。当时一项构建设置被写错,固件在判断硬件随机数是否可用时,检查的是该开关是否“被定义”,而不是它是否“被设为启用”。

由于这个开关的值被设为 0,也就是关闭状态,但判断仍然通过,程序随后转去调用 MicroPython 内建的软件随机数 fallback。这一路径最早出现在 2021 年 3 月 17 日发布的 v4.0.0 固件中,此后多年未被察觉。

软件 fallback 可预测,种子空间明显不足

Block 称,这个软件 fallback 并不是真正的随机来源。它的种子仅由芯片固定序列号、计时器和时钟寄存器推导而来,这些值要么可预测,要么取值范围很小。

在 Mk2 和 Mk3 的 v4 固件上,Block 表示生成的种子几乎可以被完全重算。对于 Mk4、Mk5 和 Q 等较新型号,因为多了一次重新植入,理论上最多也只有约 2^32 种可能,仍远低于一组助记词应有的强度。这意味着,如果攻击者重算或穷举这些有限可能,就有机会还原对应私钥。

Coinkite 停止出货并发布修复固件

官方 Coinkite 已发布安全公告,并采取多项补救措施,包括停止出货、销毁受影响库存,以及逐一通过电子邮件通知已收到设备的客户。

公告列出了各型号对应的修复固件版本:

  • Mk2 / Mk3:需升级到 4.2.0 及以上版本
  • Mk4 / Mk5:需升级到 5.6.0 及以上版本
  • Q:需升级到 1.5.0Q 及以上版本

Coinkite 同时要求用户,在完成更新前不要使用这些型号生成新的种子。官方也再次强调,如果种子是通过“至少 50 次独立且私密的掷骰”生成,则不受这次乱数漏洞影响。

损失规模仍未获官方确认

对于实际损失规模,当前公开的第三方链上分析结果差异较大,估算范围从约 3,800 万美元到 8,900 万美元不等,涉及数百个到逾千个地址。

不过,截至目前,Coinkite 官方尚未证实任何一笔用户损失。Block 也表示,“尚未做完整的实测来确认可利用性”。

此外,X 上有加密社区成员公开个人被盗经历,其中自称损失 18.25 枚比特币的 Jonathan Goodman 获得较多讨论。也有研究者演示,使用 AI 工具可以在数分钟内从开源代码中找出这一漏洞。但这些仍属于个别说法或演示,官方公告并未将 AI 列为攻击途径,实际被盗金额也仍待厘清。

官方给持有者的处理建议

对于持有 Coldcard 的用户,官方建议相对明确:先确认自己的设备型号和固件版本,只通过官方渠道更新到修复版本;随后在新固件上重新生成种子,并将资产转移到新的钱包地址。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
70

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。