- 1漏洞出在随机数生成环节
比特币钱包的根秘密在创建那一刻确定,随机性不足,后续所有地址与私钥都会继承这一缺陷。除助记词外,纸钱包、密码生成器等功能也从同一缺陷来源取随机数。
- 2部分固件走错了随机数路径
硬件随机数发生器仍在设备中,但相关调用链没有正确使用它,种子生成依赖了可预测状态。
- 3攻击者可以在外部批量枚举
攻击者不必接触设备,也不必获得助记词备份。候选种子可以在攻击者自己的计算设备上生成,再与链上地址比对。
- 4离线和空气隔离无法消除这种风险
空气隔离能减少密钥被传出的机会,却无法阻止一个弱密钥在别处被重新计算出来。
发生了什么?
问题可以浓缩为一句话:本应调用硬件真随机数的种子生成流程,意外回退到了可预测的软件伪随机数。
哪些设备和固件受影响?
漏洞由 2021 年 3 月的固件改动引入,2026 年 7 月 30 日被披露,修复固件次日发布。漏洞正被活跃利用,已有大量资金被盗。判断依据是种子第一次生成时的设备与固件,而不是它今天存放在哪台设备上。
| 型号 | 生成种子时的固件 | 状态 | 修复版本 |
|---|---|---|---|
| Mk2、Mk3 | 4.0.1 – 4.1.9(另含 Mk3 的 5.0.1-mk3、5.0.3-mk3) | 危急 · 熵约 40 位 | 4.2.0 或更高 |
| Mk4、Mk5 | 标准版 5.0.0 – 5.5.x,以及未修复的 Edge 6.x | 受影响 · 熵约 72 位或更低 | 标准版 5.6.0 / Edge 6.6.0X |
| Q | 标准版 1.4.x 及更早,以及未修复的 Edge 6.x | 受影响 · 熵约 72 位或更低 | 标准版 1.5.0Q / Edge 6.6.0QX |
| Mk1 | 所有可用固件(最高 3.0.6) | 不受影响 | — |
| 任何型号 | 3.2.2 及更早(2021 年 3 月之前)生成的种子 | 不受影响 | — |
| TAPSIGNER、OPENDIME、SATSCARD | 全部(不同代码库,厂商声明) | 不受影响 | — |
几个最容易产生的误解
“我的设备从未联网”
攻击发生在外部枚举阶段,离线状态无法补救种子生成时的熵缺陷。
“我已经更新固件”
更新只能让未来生成的新种子使用修复后的路径,旧助记词不会自动变安全。
“我导入了新设备”
风险跟随助记词。把旧种子导入另一台硬件钱包,仍然控制着同一组弱密钥。
“我设置了 passphrase”
指 BIP39 passphrase,不是开机 PIN。强且唯一的 passphrase 是一道独立屏障,但不修复弱种子;普通强度的 passphrase 可能很快被字典攻击攻破,官方建议照样尽快迁移。
“版本号更高就是已修复”
标准版与 Edge 是独立发布线。Mk3 的 5.0.x-mk3 和旧版 Edge 6.x 编号更高却仍受影响,请对照上方修复版本表逐一核对。
“冷存储可以长期不管”
金额越大、放置越久,弱种子暴露的累计风险越值得重视。
谁需要立刻检查?
以下工具只做保守分类,不收集任何信息。最重要的判断依据是助记词第一次生成的来源,请对照上文「受影响范围」勾选。
现在该怎么做?
操作顺序很重要。先确认资金要迁往哪里;已有安全目标钱包时直接准备迁移,只有仍要用手头的 Coldcard 创建目标钱包时,才需要先更新它。
先确认并准备安全的目标钱包
安全目标钱包是指:它不由受影响的旧密钥控制,而且你已经确认自己能够正确恢复、核对地址并花费其中的资金。它不一定是今天新建的钱包,也不由品牌决定;一台新买但尚未验证的设备,并不会自动成为安全目标钱包。
以下条件必须全部满足
- 控制密钥来源独立:普通单签的根种子,以及多签中用来满足门槛的每把种子,都不是受影响旧助记词的副本,也不是由它通过 BIP85、Trick PIN(胁迫钱包)、临时种子等方式派生。把旧助记词导入其他品牌设备、升级固件后继续使用旧种子,或只给旧弱种子增加 passphrase,都不算完成迁移。
- 生成路径不受本次漏洞影响:种子应在未受影响的设备或固件上独立生成,或在手头 Coldcard 安装修复固件后重新生成。新购设备必须来自官方或授权渠道;任何预先写好助记词、预设 PIN 或附带“恢复卡”的设备都不得使用。
- 秘密材料从未泄露:目标助记词、passphrase、骰子序列和私钥从未被拍照、上传、存入云端、输入联网设备或交给他人。来源独立但已经暴露的密钥,同样不能作为安全目标。
- 备份已经实际验证:从书面或金属备份恢复后,得到同一钱包;如使用 BIP39 passphrase,必须重新输入完全相同的内容,并核对预先记录的钱包指纹(XFP)。仅仅“已经抄下助记词”不等于验证完成。
- 地址在签名设备屏幕上确认:目标收款地址必须由控制新种子的硬件签名设备显示并核对,不能只相信电脑、手机或协调器软件显示的地址。
- 钱包能够实际收款和花费:你已经确认它能够恢复、接收并签名。普通单签可先转入小额资金并验证花费能力,再迁移全部余额。
- 复杂钱包的每条花费路径都安全:最终目标配置必须替换所有受影响密钥;对于多签、Miniscript、Liana、时间锁或 Taproot 脚本钱包,每条当前或将来可用的花费路径都必须由独立安全的密钥构成,descriptor、门槛和恢复路径也必须完整备份并逐项核对。仅把受影响密钥降到门槛以下,只能算临时避险,不能算最终目标。
路径 A:已经有符合上述条件的钱包
紧急迁移时跳过第 2 步,直接执行第 3–5 步。无需先更新、清空或重置旧 Coldcard。先在目标签名设备上确认收款地址,再用旧钱包签署迁出交易;旧 Coldcard 在这里仅负责控制旧资金。若迁移后还要用它生成新秘密或使用受影响功能,必须先安装修复固件。
需要用这台 Coldcard 创建目标钱包时,先更新再生成
如果你没有其他安全目标钱包,并希望继续把手头的 Coldcard 作为迁移后的硬件钱包,才把更新作为本次紧急迁移的前置步骤:从官方渠道下载对应型号与发布线的固件、核对签名,并在设备上确认安装后的版本。已有其他目标钱包时,迁移不必等待旧 Coldcard 更新;但以后若仍用它生成秘密或使用受影响功能,也必须先更新。固件更新不会修复设备中原有的旧种子。
安装完成后生成一套完全独立的新助记词,记录并验证新备份、XFP 和收款地址。修复固件中的普通「New Wallet」流程已经足够;骰子-only 是可选的高级流程,不是本次迁移的必需条件。
完整验证目标钱包,再确定迁移地址
从目标备份恢复钱包;如使用 passphrase,重新输入完全相同的内容,再核对预先记录的 XFP。在控制目标密钥的硬件签名设备屏幕上显示并核对收款地址,不能只看电脑或手机。多签还要恢复并核对 descriptor、签名门槛和所有花费路径。
恢复测试不等于立即擦除唯一可用的目标签名设备。优先使用设备提供的备份检查功能或另一台可信兼容设备;若必须在同一设备切换种子,每次擦除前都要先核对当前种子的备份、passphrase 和 XFP,并遵循对应型号的官方流程。按钱包类型安全迁移资金
普通单签:在旧签名设备批准交易时,再次核对目标地址、金额、手续费和找零。先发送一笔小额测试,确认目标钱包能够收到、恢复并签名后,再迁移其余账户和 UTXO,避免找零继续回到受影响旧种子。
多签、Miniscript、Liana、时间锁或 Taproot 脚本钱包:任何交易都可能公开脚本和弱密钥。在广播包括“小额测试”在内的任何交易前,必须逐条评估花费路径和广播风险,不要直接套用普通单签流程。停止旧地址收款,并处理所有衍生秘密
目标地址验证完成后,立即更换交易所白名单、收款页、矿池提款地址及自动付款配置。确认全部账户、地址类型和 UTXO 已在链上完成迁移且没有找零留在旧钱包后,再把旧种子标记为废弃;在完整盘点结束前保留旧设备和备份。
迁移之后,怎样搭建更稳妥的钱包?
安全方案需要同时抵御设备缺陷、备份泄露和自己操作失误。复杂度越高,恢复与传承要求也越高,应选择自己能够长期维护和定期演练的结构。
新种子加高强度 BIP39 passphrase
passphrase 会在同一组助记词之上生成一个完全不同的钱包,可降低助记词备份单独泄露带来的风险。
- 使用真正随机、足够长、唯一的 passphrase
- 助记词与 passphrase 分开备份和保管
- 反复验证拼写、大小写和恢复后的首个地址
跨厂商 2 取 3 多签
任何一台设备或一份备份出问题,都不足以单独花费资金,更能抵御单一厂商和单一代码库的系统性缺陷。
- 三把种子分别、独立生成,绝不复制同一助记词
- 优先选择不同厂商、不同代码库和硬件架构
- 密钥、设备与钱包配置备份分散在不同地点
无论选择哪一种方案,都要遵守三条原则
这些保护措施也可能让你自己丢币
passphrase、多签和骰子熵都很有价值,但它们对操作准确性和备份完整性提出了更高要求。
使用 passphrase 时
- 这里指 BIP39 passphrase,不是设备的开机 PIN,两者是完全不同的东西。
- 每一个不同字符都会打开一个不同钱包,输错时只会看到另一个空钱包。
- 遗忘 passphrase 等同于永久失去资金,任何厂商都无法帮你找回。
- 不要使用姓名、生日、歌词、名言或几个常见单词。它们很容易被字典攻击覆盖。
- passphrase 不能修复已经暴露的旧弱种子:种子一旦变弱,攻击者逐个验证 passphrase 的成本很低,普通强度的 passphrase 只能争取时间。本次事件中的旧钱包仍应迁移到全新种子。
使用多签时
- 先确认签名门槛。2 取 3 中只要两把密钥来自同一缺陷来源,攻击者仍可能满足门槛。
- 除了各把助记词,还要备份钱包配置、descriptor 或等价的公钥与派生路径信息。
- 不要把三套设备和全部备份交给同一个人或放在同一地点。
- 多签交易更复杂、费用可能更高,继承人也需要清楚恢复步骤。
使用骰子生成熵时
- 骰子必须公平,每次投掷应独立进行,过程不能被摄像、记录或泄露。
- 50 次公平六面骰投掷约可提供 128 位熵,99 次约可提供 256 位熵。拿不准时可以多投。
- 使用设备明确提供的骰子生成流程,不要自行发明缩短、排序或取舍规则。
- 骰子只能保护由它生成的种子,无法修复设备中其他调用了缺陷随机数的高级功能产物。
迁移和备份时
- 固件只从官方渠道下载,并核对官方签名或校验信息。
- 先恢复新钱包、核对首个地址,再做小额收发测试,最后迁移大额资金。
- 迁移确认完成前保留旧设备和旧备份,随后停止向旧地址收款并更新所有白名单。
- 不要拍照、截屏、上传云盘,也不要在网页、聊天软件或联网电脑中输入助记词。
别只盯着主钱包余额
需要处理的不只是主钱包。一部分秘密随旧种子一起沦陷;另一部分功能直接调用缺陷随机数生成器,即使种子本身安全也会受影响。
随旧种子一起沦陷:主种子受影响时需全部更换
即使种子安全也受影响:直接调用缺陷随机数
警惕围绕安全事件出现的诈骗
如果资金已经被盗:保存被盗交易 ID、相关地址、设备型号、固件版本与种子创建时间等记录,联系 Coinkite 官方支持(官方表示会提供事件说明并配合链上调查与执法),并视情况报案。任何主动联系你的“追回”服务都是骗局。
先选定并完整验证安全的最终目标钱包,再把资金从受影响的旧种子迁出。
已有符合条件的其他钱包时,紧急迁移不必等待旧 Coldcard 更新。只有继续用手头 Coldcard 创建目标钱包时,才先核验旧备份和 XFP、安装对应修复固件并生成独立新种子;迁移后若还要用旧 Coldcard 生成秘密或使用受影响功能,也必须先更新。迁移完成之前保留旧设备和旧备份。
资料来源与延伸阅读
- Wizardsardine:Critical Coldcard flaw,综合解释事件原理、受影响范围与迁移建议。
- Coinkite:Technical Deep Dive into the Entropy Issue,厂商技术复盘、事故原因与各发布线修复版本。
- Coinkite:Coldcard Security Advisory,官方安全公告:受影响固件区间、骰子与 passphrase 例外、迁移与单设备操作步骤。
- Block Engineering:Coldcard firmware RNG analysis,独立技术分析。