硬件钱包厂商 Coinkite 披露,Coldcard 部分设备在生成种子时使用了错误的随机数来源,导致助记词随机性不足。公司估计,这一问题已被利用,约 594 枚比特币在 25 分钟内从约 500 个钱包中被转走。
漏洞出在随机数调用
Coinkite 表示,固件原本应调用硬件随机数生成器,但代码库中同时存在一个来自 MicroPython 的软件回退实现,且两者函数签名相同。由于构建时的预处理检查只判断设置是否存在,没有核对取值,设备最终在未报错的情况下走到了软件回退路径。
公司称,这个问题自 2021 年 3 月的一次迁移后就已存在。结果是,设备生成的种子熵值低于设计目标,攻击者更容易通过穷举方式猜出私钥。
Mk3 风险最高
Coinkite 称,当前各款 Coldcard 设备都在不同程度上受到影响。其中 Mk3 的有效搜索空间约为 40 比特,明显低于种子应有的 128 比特强度。Mk4、Q 和 Mk5 因额外引入安全元件提供的熵,强度可提升至约 72 比特,但仍未达到目标水平。
- Mk3:有效强度约 40 比特
- Mk4、Q、Mk5:约 72 比特
- Tapsigner、Opendime、Satscard 未受影响
升级后仍需更换种子
Coinkite 已发布紧急热修复,包括 Mk4 和 Mk5 的 5.6.0 版本,以及 Q 型号的 1.5.0Q 版本。不过公司强调,升级固件并不能修复此前已经生成的种子,受影响用户仍需重新生成新的助记词。
公司建议用户在修补后迁移资金,并配合使用更强的 BIP-39 密码短语、至少 99 次掷骰引入额外熵,或同时采用两种方式。Mk3 因已停止支持,需要按单独路径迁移。
厂商提到 AI 可能参与发现漏洞
Coinkite 表示,公司目前只能假设攻击者借助 AI 审查了其过往开源固件版本,从而发现这一问题。该公司称,几周前也曾使用一款领先模型检查同一代码,但当时没有发现该漏洞。
随后,Trezor 提醒用户,其产品未受影响,并指出把在受影响 Coldcard 上生成的弱种子恢复到其他品牌设备后,种子本身仍然脆弱。Block 在独立分析后也表示,旗下产品未受此次事件影响。











