閃電小費

2026年8月1日 星期六

Coldcard 硬體錢包爆出重大亂數瑕疵,哪些機型受影響?

Coldcard 硬體錢包爆出重大亂數瑕疵,哪些機型受影響?

整理自 Block 工程團隊與 Coinkite(Coldcard 官方)最新公告,資料更新至 2026/7/31

這次出了什麼問題?(用白話講)

任何一個「錢包」的安全性,最核心的基礎就是產生私鑰時用的亂數夠不夠隨機。如果亂數不夠隨機、甚至可以被猜出來,攻擊者就能直接算出你的私鑰,錢包裡的比特幣就會被偷走。

Coldcard 硬體錢包的韌體中有一個底層程式錯誤:原本應該用晶片內建的「硬體亂數產生器」來生成私鑰,結果因為一行判斷式寫錯,系統誤判成「硬體亂數不可用」,於是自動退回使用一套軟體模擬的假亂數產生器(Yasmarang 演算法)。

這套軟體亂數的問題在於,它的「種子」(初始輸入值)來自晶片的固定序號、系統計時器等可被外部觀察或推算的資訊,而不是真正不可預測的物理亂數。只要攻擊者能掌握或縮小這些輸入值的範圍,就有機會離線重現整個亂數序列,進而反推出你的私鑰。

【最新】官方確認受影響範圍與修復版本

Coinkite(Coldcard 官方)在 7/31 發布正式公告,確認的受影響範圍比最初分析更廣,Mk4/Mk5/Q 也正式被列入受影響名單

裝置型號受影響韌體版本修復版本
Mk3v4.0.1 – v4.1.9v4.2.0 以上
Mk4 / Mk5(標準版)v5.6.0 以前v5.6.0 以上
Q(標準版)v1.5.0Q 以前v1.5.0Q 以上
Mk4 / Mk5(Edge 版)v6.6.0X 以前v6.6.0X 以上
Q(Edge 版)v6.6.0QX 以前v6.6.0QX 以上
⚠️ Standard 跟 Edge 是分開的版本序列,別被 Edge 版本號比較大搞混,一定要裝對應自己機型與版本軌道的修復版。

TAPSIGNER、OPENDIME、SATSCARD 完全不受影響,因為是完全不同的程式碼庫。

Mk4/Mk5/Q 在修復版本之前產生的種子,安全強度只有約72 位元,遠低於應有的 128 位元,官方用詞是「嚴重程度較低,但仍然嚴重(still serious)」。

關鍵提醒:判斷是否受影響,看的是「生成這組私鑰當時」所用的韌體版本,不是裝置的出廠日期或現在的韌體版本。升級韌體不會回頭修補已經產生的舊種子——一定要照下面流程重新產生新種子並搬家。

兩種可以暫緩遷移的例外情況

  • 有用「Add Dice Rolls」加骰子補充亂數:投擲 50–98 次獨立公正的骰子,等於額外貢獻至少 128 位元熵;99 次以上約等於 256 位元。只要骰子過程沒被記錄或外流,官方認為這種情況下的種子不受此次 RNG 問題影響。如果不確定自己當初擲了幾次、或骰子紀錄是否外流過,還是建議遷移。
  • 有加高強度、獨一無二的 BIP-39 passphrase:這是額外的一道防線,但短的、常見的、有規律的、或重複使用過的 passphrase 不能算安全。即使有 passphrase,官方仍建議儘快遷移到新種子。

官方遷移步驟(適用所有機型)

  1. 確認已安裝對應機型的修復韌體版本
  2. 已更新的裝置上產生一組全新種子
  3. 抄寫並核對備份,先別急著存錢進去
  4. 在裝置螢幕上驗證一個新的收款地址
  5. 先用小額做測試轉帳,確認新錢包能正常運作
  6. 測試沒問題後,才把剩餘資金全部搬過去
  7. 遷移完全確認前,舊的備份先別銷毀

如果只有一台 Mk3、沒有第二台裝置:升級到 4.2.0 後,可以在同一台機器上先驗證舊備份 → 產生新種子並驗證 → 用舊種子小額測試轉帳到新地址 → 確認無誤後把舊種子資金全部轉入新錢包,整個過程要小心在新舊種子間切換。

官方特別提醒:「遷移過程中犯錯,可能比漏洞本身造成更大損失」——急不得,每一步都要照順序核對清楚。

這會影響到哪些功能?

不只是主錢包的助記詞,同一套有問題的亂數還被用在:

  • 新建錢包種子、紙錢包私鑰
  • 種子的 XOR 分割備份
  • 裝置間複製(Cloning)、USB 加密的臨時金鑰
  • Key Teleport 傳輸功能
  • Web2FA 兩步驟驗證的密鑰
  • Secure Notes 密碼產生器
值得一提:就算你用的是多簽(multisig)方案,只要所有簽名裝置全部都是受影響的 Coldcard,這個弱點依然成立,必須至少有一把安全的金鑰在其中,才能真正發揮多簽該有的保護效果。

這篇整理自 Block 工程團隊與 Coinkite 官方公告,官方投資調查仍在進行中,正式技術報告尚未發布,後續細節可能持續更新。

資料來源:Block Engineering Blog〈Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware〉;Coinkite 官方部落格〈Mk3 Security Advisory〉,更新於 2026/7/31。

沒有留言:

精選文章

Blockstream SPAC 破局與治理爭議

  調查報告摘要評析:Blockstream SPAC 破局與治理爭議 本案為做空調查機構(NatInfoSec)針對 Adam Back、Blockstream 及其金庫公司 BSTR(Bitcoin Standard Trea...

熱門文章