Coldcard 危机应对指南

Coldcard 随机数漏洞,普通用户现在该怎么做?

问题出在设备的随机数生成环节,助记词与多个高级功能的密钥都依赖它。即使设备一直离线,只要随机性不足,攻击者仍可能在外部枚举出私钥,而且该漏洞正被活跃利用。处理重点是先确认一套经过完整验证的安全目标钱包,再尽快把资金与相关密钥迁走;已有这样的其他钱包时,不必先更新旧 Coldcard。

旧种子是核心判断其第一次在哪里生成
更新不等于修复固件更新无法增加旧种子的熵
需要完整迁移独立种子、已验证备份、已核对地址
01 / 事件原理

发生了什么?

问题可以浓缩为一句话:本应调用硬件真随机数的种子生成流程,意外回退到了可预测的软件伪随机数。

  1. 1
    漏洞出在随机数生成环节

    比特币钱包的根秘密在创建那一刻确定,随机性不足,后续所有地址与私钥都会继承这一缺陷。除助记词外,纸钱包、密码生成器等功能也从同一缺陷来源取随机数。

  2. 2
    部分固件走错了随机数路径

    硬件随机数发生器仍在设备中,但相关调用链没有正确使用它,种子生成依赖了可预测状态。

  3. 3
    攻击者可以在外部批量枚举

    攻击者不必接触设备,也不必获得助记词备份。候选种子可以在攻击者自己的计算设备上生成,再与链上地址比对。

  4. 4
    离线和空气隔离无法消除这种风险

    空气隔离能减少密钥被传出的机会,却无法阻止一个弱密钥在别处被重新计算出来。

02 / 受影响范围

哪些设备和固件受影响?

漏洞由 2021 年 3 月的固件改动引入,2026 年 7 月 30 日被披露,修复固件次日发布。漏洞正被活跃利用,已有大量资金被盗。判断依据是种子第一次生成时的设备与固件,而不是它今天存放在哪台设备上。

型号生成种子时的固件状态修复版本
Mk2、Mk34.0.1 – 4.1.9(另含 Mk3 的 5.0.1-mk3、5.0.3-mk3)危急 · 熵约 40 位4.2.0 或更高
Mk4、Mk5标准版 5.0.0 – 5.5.x,以及未修复的 Edge 6.x受影响 · 熵约 72 位或更低标准版 5.6.0 / Edge 6.6.0X
Q标准版 1.4.x 及更早,以及未修复的 Edge 6.x受影响 · 熵约 72 位或更低标准版 1.5.0Q / Edge 6.6.0QX
Mk1所有可用固件(最高 3.0.6)不受影响
任何型号3.2.2 及更早(2021 年 3 月之前)生成的种子不受影响
TAPSIGNER、OPENDIME、SATSCARD全部(不同代码库,厂商声明)不受影响
⚠ 不要单纯比较版本号大小。Mk3 的 5.0.1-mk3、5.0.3-mk3 与 Edge 通道的旧版 6.x 编号高于修复版本,却仍然受影响。标准版与 Edge 是两条独立发布线,请对照上表安装自己所在线路的修复版本。
✓ 官方骰子例外:创建种子时若通过「Add Dice Rolls」加入了至少 50 次公平、独立、私密的骰子投掷(50–98 次可提供至少 128 位熵,99 次以上约 256 位),官方认为该种子不因本次问题单独处于风险。次数不足 50、记不清次数或投掷过程可能被记录的,一律按受影响处理。注意:骰子不保护纸钱包等直接调用随机数的高级功能(见下文衍生风险)。
03 / 为什么严重

几个最容易产生的误解

📵

“我的设备从未联网”

攻击发生在外部枚举阶段,离线状态无法补救种子生成时的熵缺陷。

“我已经更新固件”

更新只能让未来生成的新种子使用修复后的路径,旧助记词不会自动变安全。

“我导入了新设备”

风险跟随助记词。把旧种子导入另一台硬件钱包,仍然控制着同一组弱密钥。

“我设置了 passphrase”

指 BIP39 passphrase,不是开机 PIN。强且唯一的 passphrase 是一道独立屏障,但不修复弱种子;普通强度的 passphrase 可能很快被字典攻击攻破,官方建议照样尽快迁移。

“版本号更高就是已修复”

标准版与 Edge 是独立发布线。Mk3 的 5.0.x-mk3 和旧版 Edge 6.x 编号更高却仍受影响,请对照上方修复版本表逐一核对。

“冷存储可以长期不管”

金额越大、放置越久,弱种子暴露的累计风险越值得重视。

04 / 快速判断

谁需要立刻检查?

以下工具只做保守分类,不收集任何信息。最重要的判断依据是助记词第一次生成的来源,请对照上文「受影响范围」勾选。

05 / 核心操作

现在该怎么做?

操作顺序很重要。先确认资金要迁往哪里;已有安全目标钱包时直接准备迁移,只有仍要用手头的 Coldcard 创建目标钱包时,才需要先更新它。

1

先确认并准备安全的目标钱包

安全目标钱包是指:它不由受影响的旧密钥控制,而且你已经确认自己能够正确恢复、核对地址并花费其中的资金。它不一定是今天新建的钱包,也不由品牌决定;一台新买但尚未验证的设备,并不会自动成为安全目标钱包。

以下条件必须全部满足

  • 控制密钥来源独立:普通单签的根种子,以及多签中用来满足门槛的每把种子,都不是受影响旧助记词的副本,也不是由它通过 BIP85、Trick PIN(胁迫钱包)、临时种子等方式派生。把旧助记词导入其他品牌设备、升级固件后继续使用旧种子,或只给旧弱种子增加 passphrase,都不算完成迁移。
  • 生成路径不受本次漏洞影响:种子应在未受影响的设备或固件上独立生成,或在手头 Coldcard 安装修复固件后重新生成。新购设备必须来自官方或授权渠道;任何预先写好助记词、预设 PIN 或附带“恢复卡”的设备都不得使用。
  • 秘密材料从未泄露:目标助记词、passphrase、骰子序列和私钥从未被拍照、上传、存入云端、输入联网设备或交给他人。来源独立但已经暴露的密钥,同样不能作为安全目标。
  • 备份已经实际验证:从书面或金属备份恢复后,得到同一钱包;如使用 BIP39 passphrase,必须重新输入完全相同的内容,并核对预先记录的钱包指纹(XFP)。仅仅“已经抄下助记词”不等于验证完成。
  • 地址在签名设备屏幕上确认:目标收款地址必须由控制新种子的硬件签名设备显示并核对,不能只相信电脑、手机或协调器软件显示的地址。
  • 钱包能够实际收款和花费:你已经确认它能够恢复、接收并签名。普通单签可先转入小额资金并验证花费能力,再迁移全部余额。
  • 复杂钱包的每条花费路径都安全:最终目标配置必须替换所有受影响密钥;对于多签、Miniscript、Liana、时间锁或 Taproot 脚本钱包,每条当前或将来可用的花费路径都必须由独立安全的密钥构成,descriptor、门槛和恢复路径也必须完整备份并逐项核对。仅把受影响密钥降到门槛以下,只能算临时避险,不能算最终目标。

路径 A:已经有符合上述条件的钱包

紧急迁移时跳过第 2 步,直接执行第 3–5 步。无需先更新、清空或重置旧 Coldcard。先在目标签名设备上确认收款地址,再用旧钱包签署迁出交易;旧 Coldcard 在这里仅负责控制旧资金。若迁移后还要用它生成新秘密或使用受影响功能,必须先安装修复固件。

路径 B:只有手头这一台 Coldcard

不要先清空或重置设备。先核验旧助记词的书面备份,逐一确认每个 passphrase 的完整记录,并记录、核对旧钱包 XFP;任何一项不确定都不要擦除设备。再按下一步安装修复固件并生成独立新种子。Mk2/Mk3 用户之后须严格按照官方单设备迁移顺序在新旧种子之间切换。官方公告目前只明确列出 Mk2/Mk3 的单设备步骤;Mk4/Mk5/Q 若也需在同一设备切换种子,应先核对对应型号的官方恢复说明或联系官方支持,不要照搬其他型号的菜单操作。

若旧助记词、passphrase 或 XFP 尚未核验,绝不要擦除、重置或覆盖当前唯一设备。
2

需要用这台 Coldcard 创建目标钱包时,先更新再生成

如果你没有其他安全目标钱包,并希望继续把手头的 Coldcard 作为迁移后的硬件钱包,才把更新作为本次紧急迁移的前置步骤:从官方渠道下载对应型号与发布线的固件、核对签名,并在设备上确认安装后的版本。已有其他目标钱包时,迁移不必等待旧 Coldcard 更新;但以后若仍用它生成秘密或使用受影响功能,也必须先更新。固件更新不会修复设备中原有的旧种子。

Mk2 / Mk3 4.2.0 或更高 Mk4 / Mk5 标准版 5.6.0 或更高 Q 标准版 1.5.0Q 或更高 Mk4 / Mk5 Edge 6.6.0X 或更高 Q Edge 6.6.0QX 或更高
标准版与 Edge 是两条独立发布线,请安装自己线路的修复版本,不要以版本号大小判断。

安装完成后生成一套完全独立的新助记词,记录并验证新备份、XFP 和收款地址。修复固件中的普通「New Wallet」流程已经足够;骰子-only 是可选的高级流程,不是本次迁移的必需条件。

3

完整验证目标钱包,再确定迁移地址

从目标备份恢复钱包;如使用 passphrase,重新输入完全相同的内容,再核对预先记录的 XFP。在控制目标密钥的硬件签名设备屏幕上显示并核对收款地址,不能只看电脑或手机。多签还要恢复并核对 descriptor、签名门槛和所有花费路径。

恢复测试不等于立即擦除唯一可用的目标签名设备。优先使用设备提供的备份检查功能或另一台可信兼容设备;若必须在同一设备切换种子,每次擦除前都要先核对当前种子的备份、passphrase 和 XFP,并遵循对应型号的官方流程。
4

按钱包类型安全迁移资金

普通单签:在旧签名设备批准交易时,再次核对目标地址、金额、手续费和找零。先发送一笔小额测试,确认目标钱包能够收到、恢复并签名后,再迁移其余账户和 UTXO,避免找零继续回到受影响旧种子。

多签、Miniscript、Liana、时间锁或 Taproot 脚本钱包:任何交易都可能公开脚本和弱密钥。在广播包括“小额测试”在内的任何交易前,必须逐条评估花费路径和广播风险,不要直接套用普通单签流程。
5

停止旧地址收款,并处理所有衍生秘密

目标地址验证完成后,立即更换交易所白名单、收款页、矿池提款地址及自动付款配置。确认全部账户、地址类型和 UTXO 已在链上完成迁移且没有找零留在旧钱包后,再把旧种子标记为废弃;在完整盘点结束前保留旧设备和备份。

06 / 长期方案

迁移之后,怎样搭建更稳妥的钱包?

安全方案需要同时抵御设备缺陷、备份泄露和自己操作失误。复杂度越高,恢复与传承要求也越高,应选择自己能够长期维护和定期演练的结构。

进阶单签

新种子加高强度 BIP39 passphrase

passphrase 会在同一组助记词之上生成一个完全不同的钱包,可降低助记词备份单独泄露带来的风险。

  • 使用真正随机、足够长、唯一的 passphrase
  • 助记词与 passphrase 分开备份和保管
  • 反复验证拼写、大小写和恢复后的首个地址
重点:增加独立秘密,也增加永久丢币风险
大额长期持有

跨厂商 2 取 3 多签

任何一台设备或一份备份出问题,都不足以单独花费资金,更能抵御单一厂商和单一代码库的系统性缺陷。

  • 三把种子分别、独立生成,绝不复制同一助记词
  • 优先选择不同厂商、不同代码库和硬件架构
  • 密钥、设备与钱包配置备份分散在不同地点
重点:降低单点故障,适合能维护复杂流程的用户

无论选择哪一种方案,都要遵守三条原则

独立生成多台设备使用同一助记词,只是同一把钥匙的多个副本,无法形成真正的多签隔离。
分散保管设备、助记词、passphrase 和多签配置全部放在一起,会让一次失窃或灾害击穿所有保护。
真实演练定期用备份恢复、核对地址并完成小额签名。没有验证过的备份,不能视为可靠备份。
07 / 配置注意

这些保护措施也可能让你自己丢币

passphrase、多签和骰子熵都很有价值,但它们对操作准确性和备份完整性提出了更高要求。

使用 passphrase 时

  • 这里指 BIP39 passphrase,不是设备的开机 PIN,两者是完全不同的东西。
  • 每一个不同字符都会打开一个不同钱包,输错时只会看到另一个空钱包。
  • 遗忘 passphrase 等同于永久失去资金,任何厂商都无法帮你找回。
  • 不要使用姓名、生日、歌词、名言或几个常见单词。它们很容易被字典攻击覆盖。
  • passphrase 不能修复已经暴露的旧弱种子:种子一旦变弱,攻击者逐个验证 passphrase 的成本很低,普通强度的 passphrase 只能争取时间。本次事件中的旧钱包仍应迁移到全新种子。

使用多签时

  • 先确认签名门槛。2 取 3 中只要两把密钥来自同一缺陷来源,攻击者仍可能满足门槛。
  • 除了各把助记词,还要备份钱包配置、descriptor 或等价的公钥与派生路径信息。
  • 不要把三套设备和全部备份交给同一个人或放在同一地点。
  • 多签交易更复杂、费用可能更高,继承人也需要清楚恢复步骤。

使用骰子生成熵时

  • 骰子必须公平,每次投掷应独立进行,过程不能被摄像、记录或泄露。
  • 50 次公平六面骰投掷约可提供 128 位熵,99 次约可提供 256 位熵。拿不准时可以多投。
  • 使用设备明确提供的骰子生成流程,不要自行发明缩短、排序或取舍规则。
  • 骰子只能保护由它生成的种子,无法修复设备中其他调用了缺陷随机数的高级功能产物。

迁移和备份时

  • 固件只从官方渠道下载,并核对官方签名或校验信息。
  • 先恢复新钱包、核对首个地址,再做小额收发测试,最后迁移大额资金。
  • 迁移确认完成前保留旧设备和旧备份,随后停止向旧地址收款并更新所有白名单。
  • 不要拍照、截屏、上传云盘,也不要在网页、聊天软件或联网电脑中输入助记词。
不要为了“看起来更安全”盲目堆叠复杂度。 一个经过恢复验证、能被你和继承人正确维护的简单方案,通常优于一个从未演练、资料不全的复杂多签。
08 / 衍生风险

别只盯着主钱包余额

需要处理的不只是主钱包。一部分秘密随旧种子一起沦陷;另一部分功能直接调用缺陷随机数生成器,即使种子本身安全也会受影响。

随旧种子一起沦陷:主种子受影响时需全部更换

BIP85 派生的其他助记词
Nostr 私钥
ϟ
Lightning 节点种子
SSH 密钥
•••
BIP85 生成的账户密码
胁迫钱包(Trick PIN)与 microSD 2FA

即使种子安全也受影响:直接调用缺陷随机数

纸钱包私钥(可被直接枚举,高危)
Seed XOR 随机分割的掩码份额
🔑
Secure Notes 生成的密码
设备克隆备份文件(可被解密出种子)
Key Teleport 与 USB 加密会话
Web2FA 与 HSM 模式配置
隐私提醒:弱种子等同于交易历史公开。即使资金没有被盗,由受影响种子产生的链上记录也应视为已暴露,并会波及与这些地址交互过的对手方。
!
09 / 二次风险

警惕围绕安全事件出现的诈骗

✕ 不要把助记词或 passphrase 发给任何人
✕ 不要相信所谓“付费追回”服务
✕ 不要安装来路不明的钱包软件或固件
✕ 不要接受陌生私信中的迁移指导

如果资金已经被盗:保存被盗交易 ID、相关地址、设备型号、固件版本与种子创建时间等记录,联系 Coinkite 官方支持(官方表示会提供事件说明并配合链上调查与执法),并视情况报案。任何主动联系你的“追回”服务都是骗局。

一句话总结
先选定并完整验证安全的最终目标钱包,再把资金从受影响的旧种子迁出。

已有符合条件的其他钱包时,紧急迁移不必等待旧 Coldcard 更新。只有继续用手头 Coldcard 创建目标钱包时,才先核验旧备份和 XFP、安装对应修复固件并生成独立新种子;迁移后若还要用旧 Coldcard 生成秘密或使用受影响功能,也必须先更新。迁移完成之前保留旧设备和旧备份。

资料来源与延伸阅读

  1. Wizardsardine:Critical Coldcard flaw,综合解释事件原理、受影响范围与迁移建议。
  2. Coinkite:Technical Deep Dive into the Entropy Issue,厂商技术复盘、事故原因与各发布线修复版本。
  3. Coinkite:Coldcard Security Advisory,官方安全公告:受影响固件区间、骰子与 passphrase 例外、迁移与单设备操作步骤。
  4. Block Engineering:Coldcard firmware RNG analysis,独立技术分析。
已复制