Coldcard发布新固件修复种子生成漏洞,要求用户重新生成受影响钱包

2026-08-20 57 次阅读 RSS订阅
Odaily星球日报讯 硬件钱包厂商 Coldcard 发布新版固件,针对此前曝光的种子生成攻击问题进行修复。此次更新版本为 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。 Coldcard 表示,自 7 月 31 日发布热修复以来,公司已持续进行三周安全审查,并再次向因种子生成攻击遭受重大资金损失的用户表示歉意。新版固件对钱包种子生成机制进行了强化。所有新生成种子均要求用户提供至少一种外部随机熵来源,包括: - 至少 65 次不可预测时间间隔的按键输入; - 50 次实体骰子投掷; - 128 次实体硬币抛掷。 此外,新固件还增加了签名前的分阶段 PSBT 验证机制,加强 USB 通信和固件更新安全边界,改进 Delta Mode 隔离机制,修复活跃钱包备份问题,并优化随机数初始化、故障检测以及 SIGHASH 默认设置等多项安全功能。 Coldcard 强调,固件升级无法修复此前受影响固件生成的钱包种子。如果用户的钱包种子属于受影响范围,应先升级设备、生成并验证新种子,然后转移资金。建议所有 Mk4、Mk5 和 Q 系列用户及时更新,并验证下载的固件签名,以确保固件来源安全。

📰 来源:techflowpost

💬 引用锚点
Coldcard新固件强化了种子生成机制,要求用户提供外部随机熵来源以确保生成过程的安全性。
固件升级无法修复已受种子生成攻击影响的旧钱包,受影响用户需重新生成种子并转移资金。
新固件增加了分阶段PSBT验证、改进安全边界和隔离机制等多项安全防护功能以降低攻击风险。

常见问题

Coldcard发布了哪些固件版本?▼
此次更新主要修复了什么问题?▼
用户需要采取哪些安全措施?▼
更新还带来了哪些其他改进?▼
如果我的Coldcard之前存在漏洞,资金会丢失吗?▼