Coldcard 硬體錢包爆出重大亂數瑕疵,哪些機型受影響?
整理自 Block 工程團隊與 Coinkite(Coldcard 官方)最新公告,資料更新至 2026/7/31
這次出了什麼問題?(用白話講)
任何一個「錢包」的安全性,最核心的基礎就是產生私鑰時用的亂數夠不夠隨機。如果亂數不夠隨機、甚至可以被猜出來,攻擊者就能直接算出你的私鑰,錢包裡的比特幣就會被偷走。
Coldcard 硬體錢包的韌體中有一個底層程式錯誤:原本應該用晶片內建的「硬體亂數產生器」來生成私鑰,結果因為一行判斷式寫錯,系統誤判成「硬體亂數不可用」,於是自動退回使用一套軟體模擬的假亂數產生器(Yasmarang 演算法)。
這套軟體亂數的問題在於,它的「種子」(初始輸入值)來自晶片的固定序號、系統計時器等可被外部觀察或推算的資訊,而不是真正不可預測的物理亂數。只要攻擊者能掌握或縮小這些輸入值的範圍,就有機會離線重現整個亂數序列,進而反推出你的私鑰。
【最新】官方確認受影響範圍與修復版本
Coinkite(Coldcard 官方)在 7/31 發布正式公告,確認的受影響範圍比最初分析更廣,Mk4/Mk5/Q 也正式被列入受影響名單:
| 裝置型號 | 受影響韌體版本 | 修復版本 |
|---|---|---|
| Mk3 | v4.0.1 – v4.1.9 | v4.2.0 以上 |
| Mk4 / Mk5(標準版) | v5.6.0 以前 | v5.6.0 以上 |
| Q(標準版) | v1.5.0Q 以前 | v1.5.0Q 以上 |
| Mk4 / Mk5(Edge 版) | v6.6.0X 以前 | v6.6.0X 以上 |
| Q(Edge 版) | v6.6.0QX 以前 | v6.6.0QX 以上 |
✅ TAPSIGNER、OPENDIME、SATSCARD 完全不受影響,因為是完全不同的程式碼庫。
Mk4/Mk5/Q 在修復版本之前產生的種子,安全強度只有約72 位元,遠低於應有的 128 位元,官方用詞是「嚴重程度較低,但仍然嚴重(still serious)」。
關鍵提醒:判斷是否受影響,看的是「生成這組私鑰當時」所用的韌體版本,不是裝置的出廠日期或現在的韌體版本。升級韌體不會回頭修補已經產生的舊種子——一定要照下面流程重新產生新種子並搬家。
兩種可以暫緩遷移的例外情況
- 有用「Add Dice Rolls」加骰子補充亂數:投擲 50–98 次獨立公正的骰子,等於額外貢獻至少 128 位元熵;99 次以上約等於 256 位元。只要骰子過程沒被記錄或外流,官方認為這種情況下的種子不受此次 RNG 問題影響。如果不確定自己當初擲了幾次、或骰子紀錄是否外流過,還是建議遷移。
- 有加高強度、獨一無二的 BIP-39 passphrase:這是額外的一道防線,但短的、常見的、有規律的、或重複使用過的 passphrase 不能算安全。即使有 passphrase,官方仍建議儘快遷移到新種子。
官方遷移步驟(適用所有機型)
- 確認已安裝對應機型的修復韌體版本
- 在已更新的裝置上產生一組全新種子
- 抄寫並核對備份,先別急著存錢進去
- 在裝置螢幕上驗證一個新的收款地址
- 先用小額做測試轉帳,確認新錢包能正常運作
- 測試沒問題後,才把剩餘資金全部搬過去
- 遷移完全確認前,舊的備份先別銷毀
如果只有一台 Mk3、沒有第二台裝置:升級到 4.2.0 後,可以在同一台機器上先驗證舊備份 → 產生新種子並驗證 → 用舊種子小額測試轉帳到新地址 → 確認無誤後把舊種子資金全部轉入新錢包,整個過程要小心在新舊種子間切換。
這會影響到哪些功能?
不只是主錢包的助記詞,同一套有問題的亂數還被用在:
- 新建錢包種子、紙錢包私鑰
- 種子的 XOR 分割備份
- 裝置間複製(Cloning)、USB 加密的臨時金鑰
- Key Teleport 傳輸功能
- Web2FA 兩步驟驗證的密鑰
- Secure Notes 密碼產生器
這篇整理自 Block 工程團隊與 Coinkite 官方公告,官方投資調查仍在進行中,正式技術報告尚未發布,後續細節可能持續更新。
沒有留言:
張貼留言