Coldcard 危机应对指南

Coldcard 随机数漏洞,普通用户现在该怎么做?

问题出在设备的随机数生成环节,助记词与多个高级功能的密钥都依赖它。即使设备一直离线,只要随机性不足,攻击者仍可能在外部枚举出私钥,而且该漏洞正被活跃利用。处理重点是尽快生成独立的新种子,并把资金与相关密钥迁走。

旧种子是核心判断其第一次在哪里生成
更新不等于修复固件更新无法增加旧种子的熵
需要完整迁移新种子、新地址、新备份
01 / 事件原理

发生了什么?

问题可以浓缩为一句话:本应调用硬件真随机数的种子生成流程,意外回退到了可预测的软件伪随机数。

  1. 1
    漏洞出在随机数生成环节

    比特币钱包的根秘密在创建那一刻确定,随机性不足,后续所有地址与私钥都会继承这一缺陷。除助记词外,纸钱包、密码生成器等功能也从同一缺陷来源取随机数。

  2. 2
    部分固件走错了随机数路径

    硬件随机数发生器仍在设备中,但相关调用链没有正确使用它,种子生成依赖了可预测状态。

  3. 3
    攻击者可以在外部批量枚举

    攻击者不必接触设备,也不必获得助记词备份。候选种子可以在攻击者自己的计算设备上生成,再与链上地址比对。

  4. 4
    离线和空气隔离无法消除这种风险

    空气隔离能减少密钥被传出的机会,却无法阻止一个弱密钥在别处被重新计算出来。

02 / 受影响范围

哪些设备和固件受影响?

漏洞由 2021 年 3 月的固件改动引入,2026 年 7 月 30 日被披露,修复固件次日发布。漏洞正被活跃利用,已有大量资金被盗。判断依据是种子第一次生成时的设备与固件,而不是它今天存放在哪台设备上。

型号生成种子时的固件状态修复版本
Mk2、Mk34.0.1 – 4.1.9(另含 Mk3 的 5.0.1-mk3、5.0.3-mk3)危急 · 熵约 40 位4.2.0 或更高
Mk4、Mk5标准版 5.0.0 – 5.5.x,以及未修复的 Edge 6.x受影响 · 熵约 72 位或更低标准版 5.6.0 / Edge 6.6.0X
Q标准版 1.4.x 及更早,以及未修复的 Edge 6.x受影响 · 熵约 72 位或更低标准版 1.5.0Q / Edge 6.6.0QX
Mk1所有可用固件(最高 3.0.6)不受影响
任何型号3.2.2 及更早(2021 年 3 月之前)生成的种子不受影响
TAPSIGNER、OPENDIME、SATSCARD全部(不同代码库,厂商声明)不受影响
⚠ 不要单纯比较版本号大小。Mk3 的 5.0.1-mk3、5.0.3-mk3 与 Edge 通道的旧版 6.x 编号高于修复版本,却仍然受影响。标准版与 Edge 是两条独立发布线,请对照上表安装自己所在线路的修复版本。
✓ 官方骰子例外:创建种子时若通过「Add Dice Rolls」加入了至少 50 次公平、独立、私密的骰子投掷(50–98 次可提供至少 128 位熵,99 次以上约 256 位),官方认为该种子不因本次问题单独处于风险。次数不足 50、记不清次数或投掷过程可能被记录的,一律按受影响处理。注意:骰子不保护纸钱包等直接调用随机数的高级功能(见下文衍生风险)。
03 / 为什么严重

几个最容易产生的误解

📵

“我的设备从未联网”

攻击发生在外部枚举阶段,离线状态无法补救种子生成时的熵缺陷。

“我已经更新固件”

更新只能让未来生成的新种子使用修复后的路径,旧助记词不会自动变安全。

“我导入了新设备”

风险跟随助记词。把旧种子导入另一台硬件钱包,仍然控制着同一组弱密钥。

“我设置了 passphrase”

指 BIP39 passphrase,不是开机 PIN。强且唯一的 passphrase 是一道独立屏障,但不修复弱种子;普通强度的 passphrase 可能很快被字典攻击攻破,官方建议照样尽快迁移。

“版本号更高就是已修复”

标准版与 Edge 是独立发布线。Mk3 的 5.0.x-mk3 和旧版 Edge 6.x 编号更高却仍受影响,请对照上方修复版本表逐一核对。

“冷存储可以长期不管”

金额越大、放置越久,弱种子暴露的累计风险越值得重视。

04 / 快速判断

谁需要立刻检查?

以下工具只做保守分类,不收集任何信息。最重要的判断依据是助记词第一次生成的来源,请对照上文「受影响范围」勾选。

05 / 核心操作

现在该怎么做?

操作顺序很重要。先准备并验证新的安全钱包,再将资产从旧地址迁出。

1

更新到已经修复的固件

从官方渠道下载固件并核对签名。更新只负责让之后生成的新种子使用正确随机数;安装修复固件之前,不要在设备上生成新种子。

Mk2 / Mk3 4.2.0 或更高 Mk4 / Mk5 标准版 5.6.0 或更高 Q 标准版 1.5.0Q 或更高 Mk4 / Mk5 Edge 6.6.0X 或更高 Q Edge 6.6.0QX 或更高
标准版与 Edge 是两条独立发布线,请安装自己线路的修复版本,不要以版本号大小判断。
2

生成一套完全独立的新助记词

可以使用修复后的设备生成,也可以使用可信的另一款签名设备,或使用足够数量的真实骰子。若只有一台受影响设备,需要在新旧种子之间反复切换,请先阅读官方公告中的单设备迁移流程再动手。

不要继续使用旧助记词;把旧助记词导入新设备不算迁移。
3

备份并验证新钱包可以恢复

妥善记录新助记词与 passphrase(如使用)。通过恢复测试确认备份正确,重启设备后核对钱包指纹(XFP),并在设备屏幕上核对收款地址。

4

先做小额测试,再迁移全部资金

先发送一笔小额交易,确认新钱包能够看到、恢复与签名。确认无误后,将剩余资产转到新地址。

多签等复杂钱包的首次花费会在链上公开脚本结构,可能被抢先利用。情形复杂或金额巨大时,先阅读文末 Wizardsardine 指南中关于交易广播风险的部分。
5

更新地址,并处理所有衍生秘密

更换交易所白名单、收款地址、矿池提款地址及自动付款配置。资金确认迁移完成后,再把旧种子标记为废弃。

06 / 长期方案

迁移之后,怎样搭建更稳妥的钱包?

安全方案需要同时抵御设备缺陷、备份泄露和自己操作失误。复杂度越高,恢复与传承要求也越高,应选择自己能够长期维护和定期演练的结构。

进阶单签

新种子加高强度 BIP39 passphrase

passphrase 会在同一组助记词之上生成一个完全不同的钱包,可降低助记词备份单独泄露带来的风险。

  • 使用真正随机、足够长、唯一的 passphrase
  • 助记词与 passphrase 分开备份和保管
  • 反复验证拼写、大小写和恢复后的首个地址
重点:增加独立秘密,也增加永久丢币风险
大额长期持有

跨厂商 2 取 3 多签

任何一台设备或一份备份出问题,都不足以单独花费资金,更能抵御单一厂商和单一代码库的系统性缺陷。

  • 三把种子分别、独立生成,绝不复制同一助记词
  • 优先选择不同厂商、不同代码库和硬件架构
  • 密钥、设备与钱包配置备份分散在不同地点
重点:降低单点故障,适合能维护复杂流程的用户

无论选择哪一种方案,都要遵守三条原则

独立生成多台设备使用同一助记词,只是同一把钥匙的多个副本,无法形成真正的多签隔离。
分散保管设备、助记词、passphrase 和多签配置全部放在一起,会让一次失窃或灾害击穿所有保护。
真实演练定期用备份恢复、核对地址并完成小额签名。没有验证过的备份,不能视为可靠备份。
07 / 配置注意

这些保护措施也可能让你自己丢币

passphrase、多签和骰子熵都很有价值,但它们对操作准确性和备份完整性提出了更高要求。

使用 passphrase 时

  • 这里指 BIP39 passphrase,不是设备的开机 PIN,两者是完全不同的东西。
  • 每一个不同字符都会打开一个不同钱包,输错时只会看到另一个空钱包。
  • 遗忘 passphrase 等同于永久失去资金,任何厂商都无法帮你找回。
  • 不要使用姓名、生日、歌词、名言或几个常见单词。它们很容易被字典攻击覆盖。
  • passphrase 不能修复已经暴露的旧弱种子:种子一旦变弱,攻击者逐个验证 passphrase 的成本很低,普通强度的 passphrase 只能争取时间。本次事件中的旧钱包仍应迁移到全新种子。

使用多签时

  • 先确认签名门槛。2 取 3 中只要两把密钥来自同一缺陷来源,攻击者仍可能满足门槛。
  • 除了各把助记词,还要备份钱包配置、descriptor 或等价的公钥与派生路径信息。
  • 不要把三套设备和全部备份交给同一个人或放在同一地点。
  • 多签交易更复杂、费用可能更高,继承人也需要清楚恢复步骤。

使用骰子生成熵时

  • 骰子必须公平,每次投掷应独立进行,过程不能被摄像、记录或泄露。
  • 50 次公平六面骰投掷约可提供 128 位熵,99 次约可提供 256 位熵。拿不准时可以多投。
  • 使用设备明确提供的骰子生成流程,不要自行发明缩短、排序或取舍规则。
  • 骰子只能保护由它生成的种子,无法修复设备中其他调用了缺陷随机数的高级功能产物。

迁移和备份时

  • 固件只从官方渠道下载,并核对官方签名或校验信息。
  • 先恢复新钱包、核对首个地址,再做小额收发测试,最后迁移大额资金。
  • 迁移确认完成前保留旧设备和旧备份,随后停止向旧地址收款并更新所有白名单。
  • 不要拍照、截屏、上传云盘,也不要在网页、聊天软件或联网电脑中输入助记词。
不要为了“看起来更安全”盲目堆叠复杂度。 一个经过恢复验证、能被你和继承人正确维护的简单方案,通常优于一个从未演练、资料不全的复杂多签。
08 / 衍生风险

别只盯着主钱包余额

需要处理的不只是主钱包。一部分秘密随旧种子一起沦陷;另一部分功能直接调用缺陷随机数生成器,即使种子本身安全也会受影响。

随旧种子一起沦陷:主种子受影响时需全部更换

BIP85 派生的其他助记词
Nostr 私钥
ϟ
Lightning 节点种子
SSH 密钥
•••
BIP85 生成的账户密码
胁迫钱包(Trick PIN)与 microSD 2FA

即使种子安全也受影响:直接调用缺陷随机数

纸钱包私钥(可被直接枚举,高危)
Seed XOR 随机分割的掩码份额
🔑
Secure Notes 生成的密码
设备克隆备份文件(可被解密出种子)
Key Teleport 与 USB 加密会话
Web2FA 与 HSM 模式配置
隐私提醒:弱种子等同于交易历史公开。即使资金没有被盗,由受影响种子产生的链上记录也应视为已暴露,并会波及与这些地址交互过的对手方。
!
09 / 二次风险

警惕围绕安全事件出现的诈骗

✕ 不要把助记词或 passphrase 发给任何人
✕ 不要相信所谓“付费追回”服务
✕ 不要安装来路不明的钱包软件或固件
✕ 不要接受陌生私信中的迁移指导

如果资金已经被盗:保存被盗交易 ID、相关地址、设备型号、固件版本与种子创建时间等记录,联系 Coinkite 官方支持(官方表示会提供事件说明并配合链上调查与执法),并视情况报案。任何主动联系你的“追回”服务都是骗局。

一句话总结
先把资金迁到全新的安全种子,再选择自己能够长期恢复和维护的方案:强 passphrase,或跨厂商多签。

任何额外保护都不能替代恢复测试。迁移完成之前保留旧设备和旧备份,确认新钱包能够恢复、核对地址并签名之后,再停止使用旧种子。

资料来源与延伸阅读

  1. Wizardsardine:Critical Coldcard flaw,综合解释事件原理、受影响范围与迁移建议。
  2. Coinkite:Technical Deep Dive into the Entropy Issue,厂商技术复盘、事故原因与各发布线修复版本。
  3. Coinkite:Coldcard Security Advisory,官方安全公告:受影响固件区间、骰子与 passphrase 例外、迁移与单设备操作步骤。
  4. Block Engineering:Coldcard firmware RNG analysis,独立技术分析。
已复制