- 1漏洞出在随机数生成环节
比特币钱包的根秘密在创建那一刻确定,随机性不足,后续所有地址与私钥都会继承这一缺陷。除助记词外,纸钱包、密码生成器等功能也从同一缺陷来源取随机数。
- 2部分固件走错了随机数路径
硬件随机数发生器仍在设备中,但相关调用链没有正确使用它,种子生成依赖了可预测状态。
- 3攻击者可以在外部批量枚举
攻击者不必接触设备,也不必获得助记词备份。候选种子可以在攻击者自己的计算设备上生成,再与链上地址比对。
- 4离线和空气隔离无法消除这种风险
空气隔离能减少密钥被传出的机会,却无法阻止一个弱密钥在别处被重新计算出来。
发生了什么?
问题可以浓缩为一句话:本应调用硬件真随机数的种子生成流程,意外回退到了可预测的软件伪随机数。
哪些设备和固件受影响?
漏洞由 2021 年 3 月的固件改动引入,2026 年 7 月 30 日被披露,修复固件次日发布。漏洞正被活跃利用,已有大量资金被盗。判断依据是种子第一次生成时的设备与固件,而不是它今天存放在哪台设备上。
| 型号 | 生成种子时的固件 | 状态 | 修复版本 |
|---|---|---|---|
| Mk2、Mk3 | 4.0.1 – 4.1.9(另含 Mk3 的 5.0.1-mk3、5.0.3-mk3) | 危急 · 熵约 40 位 | 4.2.0 或更高 |
| Mk4、Mk5 | 标准版 5.0.0 – 5.5.x,以及未修复的 Edge 6.x | 受影响 · 熵约 72 位或更低 | 标准版 5.6.0 / Edge 6.6.0X |
| Q | 标准版 1.4.x 及更早,以及未修复的 Edge 6.x | 受影响 · 熵约 72 位或更低 | 标准版 1.5.0Q / Edge 6.6.0QX |
| Mk1 | 所有可用固件(最高 3.0.6) | 不受影响 | — |
| 任何型号 | 3.2.2 及更早(2021 年 3 月之前)生成的种子 | 不受影响 | — |
| TAPSIGNER、OPENDIME、SATSCARD | 全部(不同代码库,厂商声明) | 不受影响 | — |
几个最容易产生的误解
“我的设备从未联网”
攻击发生在外部枚举阶段,离线状态无法补救种子生成时的熵缺陷。
“我已经更新固件”
更新只能让未来生成的新种子使用修复后的路径,旧助记词不会自动变安全。
“我导入了新设备”
风险跟随助记词。把旧种子导入另一台硬件钱包,仍然控制着同一组弱密钥。
“我设置了 passphrase”
指 BIP39 passphrase,不是开机 PIN。强且唯一的 passphrase 是一道独立屏障,但不修复弱种子;普通强度的 passphrase 可能很快被字典攻击攻破,官方建议照样尽快迁移。
“版本号更高就是已修复”
标准版与 Edge 是独立发布线。Mk3 的 5.0.x-mk3 和旧版 Edge 6.x 编号更高却仍受影响,请对照上方修复版本表逐一核对。
“冷存储可以长期不管”
金额越大、放置越久,弱种子暴露的累计风险越值得重视。
谁需要立刻检查?
以下工具只做保守分类,不收集任何信息。最重要的判断依据是助记词第一次生成的来源,请对照上文「受影响范围」勾选。
现在该怎么做?
操作顺序很重要。先准备并验证新的安全钱包,再将资产从旧地址迁出。
更新到已经修复的固件
从官方渠道下载固件并核对签名。更新只负责让之后生成的新种子使用正确随机数;安装修复固件之前,不要在设备上生成新种子。
生成一套完全独立的新助记词
可以使用修复后的设备生成,也可以使用可信的另一款签名设备,或使用足够数量的真实骰子。若只有一台受影响设备,需要在新旧种子之间反复切换,请先阅读官方公告中的单设备迁移流程再动手。
不要继续使用旧助记词;把旧助记词导入新设备不算迁移。备份并验证新钱包可以恢复
妥善记录新助记词与 passphrase(如使用)。通过恢复测试确认备份正确,重启设备后核对钱包指纹(XFP),并在设备屏幕上核对收款地址。
先做小额测试,再迁移全部资金
先发送一笔小额交易,确认新钱包能够看到、恢复与签名。确认无误后,将剩余资产转到新地址。
多签等复杂钱包的首次花费会在链上公开脚本结构,可能被抢先利用。情形复杂或金额巨大时,先阅读文末 Wizardsardine 指南中关于交易广播风险的部分。更新地址,并处理所有衍生秘密
更换交易所白名单、收款地址、矿池提款地址及自动付款配置。资金确认迁移完成后,再把旧种子标记为废弃。
迁移之后,怎样搭建更稳妥的钱包?
安全方案需要同时抵御设备缺陷、备份泄露和自己操作失误。复杂度越高,恢复与传承要求也越高,应选择自己能够长期维护和定期演练的结构。
新种子加高强度 BIP39 passphrase
passphrase 会在同一组助记词之上生成一个完全不同的钱包,可降低助记词备份单独泄露带来的风险。
- 使用真正随机、足够长、唯一的 passphrase
- 助记词与 passphrase 分开备份和保管
- 反复验证拼写、大小写和恢复后的首个地址
跨厂商 2 取 3 多签
任何一台设备或一份备份出问题,都不足以单独花费资金,更能抵御单一厂商和单一代码库的系统性缺陷。
- 三把种子分别、独立生成,绝不复制同一助记词
- 优先选择不同厂商、不同代码库和硬件架构
- 密钥、设备与钱包配置备份分散在不同地点
无论选择哪一种方案,都要遵守三条原则
这些保护措施也可能让你自己丢币
passphrase、多签和骰子熵都很有价值,但它们对操作准确性和备份完整性提出了更高要求。
使用 passphrase 时
- 这里指 BIP39 passphrase,不是设备的开机 PIN,两者是完全不同的东西。
- 每一个不同字符都会打开一个不同钱包,输错时只会看到另一个空钱包。
- 遗忘 passphrase 等同于永久失去资金,任何厂商都无法帮你找回。
- 不要使用姓名、生日、歌词、名言或几个常见单词。它们很容易被字典攻击覆盖。
- passphrase 不能修复已经暴露的旧弱种子:种子一旦变弱,攻击者逐个验证 passphrase 的成本很低,普通强度的 passphrase 只能争取时间。本次事件中的旧钱包仍应迁移到全新种子。
使用多签时
- 先确认签名门槛。2 取 3 中只要两把密钥来自同一缺陷来源,攻击者仍可能满足门槛。
- 除了各把助记词,还要备份钱包配置、descriptor 或等价的公钥与派生路径信息。
- 不要把三套设备和全部备份交给同一个人或放在同一地点。
- 多签交易更复杂、费用可能更高,继承人也需要清楚恢复步骤。
使用骰子生成熵时
- 骰子必须公平,每次投掷应独立进行,过程不能被摄像、记录或泄露。
- 50 次公平六面骰投掷约可提供 128 位熵,99 次约可提供 256 位熵。拿不准时可以多投。
- 使用设备明确提供的骰子生成流程,不要自行发明缩短、排序或取舍规则。
- 骰子只能保护由它生成的种子,无法修复设备中其他调用了缺陷随机数的高级功能产物。
迁移和备份时
- 固件只从官方渠道下载,并核对官方签名或校验信息。
- 先恢复新钱包、核对首个地址,再做小额收发测试,最后迁移大额资金。
- 迁移确认完成前保留旧设备和旧备份,随后停止向旧地址收款并更新所有白名单。
- 不要拍照、截屏、上传云盘,也不要在网页、聊天软件或联网电脑中输入助记词。
别只盯着主钱包余额
需要处理的不只是主钱包。一部分秘密随旧种子一起沦陷;另一部分功能直接调用缺陷随机数生成器,即使种子本身安全也会受影响。
随旧种子一起沦陷:主种子受影响时需全部更换
即使种子安全也受影响:直接调用缺陷随机数
警惕围绕安全事件出现的诈骗
如果资金已经被盗:保存被盗交易 ID、相关地址、设备型号、固件版本与种子创建时间等记录,联系 Coinkite 官方支持(官方表示会提供事件说明并配合链上调查与执法),并视情况报案。任何主动联系你的“追回”服务都是骗局。
先把资金迁到全新的安全种子,再选择自己能够长期恢复和维护的方案:强 passphrase,或跨厂商多签。
任何额外保护都不能替代恢复测试。迁移完成之前保留旧设备和旧备份,确认新钱包能够恢复、核对地址并签名之后,再停止使用旧种子。
资料来源与延伸阅读
- Wizardsardine:Critical Coldcard flaw,综合解释事件原理、受影响范围与迁移建议。
- Coinkite:Technical Deep Dive into the Entropy Issue,厂商技术复盘、事故原因与各发布线修复版本。
- Coinkite:Coldcard Security Advisory,官方安全公告:受影响固件区间、骰子与 passphrase 例外、迁移与单设备操作步骤。
- Block Engineering:Coldcard firmware RNG analysis,独立技术分析。