固件5.6.1要求用户为每个新种子提供自备随机数,此前曝出重大比特币漏洞
Coinkite为其Coldcard硬件钱包推送了固件版本5.6.1。此次更新要求用户在设备上创建每个新种子时,自行提供熵值。此前,种子的生成主要依赖钱包内置的随机数生成器。
这一变更源于一起与种子相关的漏洞报告,该漏洞与一次重大的比特币盗窃事件有关。据CryptoPotato报道,损失金额约为1亿美元;而The Cryptonomist EN给出的数字是1.12亿美元。两个报道描述的是同一事件,但具体损失总额在不同报道中尚未完全统一。
种子生成是自我托管钱包的基础。助记词(通常为12个或24个单词)编码了控制用户资金的私钥。如果种子背后的随机性是可预测的、薄弱或以任何方式被破坏,攻击者理论上可以重建私钥并清空相关钱包。这一风险正是当前受到审查的漏洞核心。
强制用户提供熵值是安全研究人员长期推荐的缓解措施。通常涉及掷骰子、相机拍摄图像或其他手动随机源等方法。这些输入将与设备内置的随机性结合,而非取代后者。其目标是减少对任何单一随机源的依赖,包括可能因固件漏洞或供应链攻击而出错的源。
硬件钱包被宣传为比交易所托管更安全的选择,因为私钥永远不会离开设备。这一声誉在很大程度上取决于设置过程中随机数生成过程的完整性。该阶段的缺陷会破坏冷存储的核心安全承诺,无论设备之后如何妥善保护密钥。
此次事件加剧了加密货币安全领域反复出现的模式。与交易所黑客攻击和智能合约漏洞相关的损失更为常见。硬件钱包或密钥生成过程中的漏洞虽然罕见,但可能更具破坏性,因为它们会悄无声息地暴露那些所有者认为已完全安全的资金。在受影响固件版本上生成过种子的用户,可能需要查看Coinkite的官方指南,以确定是否有必要迁移到新生成的种子。
在现有报道中,关于该漏洞的具体技术根本原因,Coinkite尚未直接发表评论。然而,固件本身的变更表明,该公司认为现有的熵值流程不足以独立保障安全。要求用户提供输入被作为对已报道漏洞的直接回应。
市场影响
直接影响可能集中在Coldcard用户以及自我托管市场中更广泛的硬件钱包领域。对种子生成实践的重新审视,可能会促使其他硬件钱包制造商审查或加强自身的熵值实现。
对于更广泛的加密货币市场而言,这一事件强化了关于托管风险的持续辩论。权衡自我托管与交易所持有资产的机构和散户投资者,可能会将此事件纳入其风险评估。在现有报道中,尚无任何价格或交易数据与此事件直接关联,因此任何更广泛的市场反应仍待确认。
此次固件更新反映了对已报道种子漏洞的直接回应,相关损失规模在不同渠道中仍存在差异。建议Coldcard用户更新固件,并查阅Coinkite关于未来种子处理的官方指南。
常见问题
什么是Coldcard? Coldcard是Coinkite制造的一款硬件钱包,旨在离线存储比特币私钥,用于自我托管。
此处的“用户熵值”是什么意思? 用户熵值是指个人手动贡献的随机性,例如掷骰子或摄像头输入,这些数据在生成新种子时与设备内置的随机性相结合。
与此次更新相关的比特币被盗事件中,据报道损失了多少比特币? 报道不一,CryptoPotato称损失约1亿美元,而The Cryptonomist EN称损失1.12亿美元。
现有Coldcard用户是否需要采取行动? 在此次更新之前生成种子的用户,建议查看Coinkite的官方指南,以确定是否建议重新生成种子。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC