硬體錢包廠商 Coinkite 揭露,Coldcard 部分裝置在產生種子時使用了錯誤的隨機數來源,導致助記詞隨機性不足。該公司估計,這一問題已被利用,約 594 枚比特幣在 25 分鐘內從約 500 個錢包中被轉走。
漏洞出在隨機數調用
Coinkite 表示,韌體原本應呼叫硬體隨機數產生器,但程式碼庫中同時存在一個來自 MicroPython 的軟體回退實現,且兩者函數簽章相同。由於建置時的預處理檢查只判斷設定是否存在,沒有核對取值,設備最終在未報錯的情況下走到了軟體回退路徑。
公司稱,這個問題自 2021 年 3 月的一次遷移後就已經存在。結果是,裝置產生的種子熵值低於設計目標,攻擊者更容易透過窮舉方式猜出私鑰。
Mk3 風險最高
Coinkite 稱,目前各款 Coldcard 設備都在不同程度上受到影響。其中 Mk3 的有效搜尋空間約為 40 比特,明顯低於種子應有的 128 比特強度。 Mk4、Q 和 Mk5 因額外引入安全元件提供的熵,強度可提升至約 72 比特,但仍未達到目標水準。
- Mk3:有效強度約 40 比特
- Mk4、Q、Mk5:約 72 比特
- Tapsigner、Opendime、Satscard 未受影響
升級後仍需更換種子
Coinkite 已發布緊急熱修復,包括 Mk4 和 Mk5 的 5.6.0 版本,以及 Q 型號的 1.5.0Q 版本。不過公司強調,升級韌體並不能修復先前已經生成的種子,受影響用戶仍需重新產生新的助記詞。
公司建議用戶在修補後遷移資金,並配合使用更強的 BIP-39 密碼短語、至少 99 次擲骰引入額外熵,或同時採用兩種方式。 Mk3 因已停止支持,需要以單獨路徑遷移。
廠商提到 AI 可能參與發現漏洞
Coinkite 表示,該公司目前只能假設攻擊者藉助 AI 審查了其過往開源韌體版本,從而發現這一問題。該公司稱,幾週前也曾使用一款領先模型檢查相同程式碼,但當時並未發現該漏洞。
隨後,Trezor 提醒用戶,其產品未受影響,並指出把在受影響 Coldcard 上生成的弱種子恢復到其他品牌設備後,種子本身仍然脆弱。 Block 在獨立分析後也表示,旗下產品未受此事件影響。











