Coldcard 種子生成漏洞或令比特幣面臨被盜風險
AI 市場總結
Coinkite 警告指,部分 Coldcard 裝置在某些韌體版本下可能產生熵不足的種子,令攻擊者可重建私鑰並盜取資金。由於韌體更新無法修復已生成的弱種子,受影響用戶必須透過鏈上轉帳遷移至新金鑰,從而增加營運及安全風險(包括恐慌性轉帳錯誤)。該披露在短期內或會削弱對自我託管的信心,並提高市場對硬件錢包設定實務的關注。
影響等級
● 中
主要受影響標的
BTC/USDT-1.81%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
部分 Coldcard Mk3 用戶或需盡快遷移比特幣資產。Coinkite 表示,若 Mk3 裝置在韌體 4.0.1 或其後的 Mk3 版本生成助記詞(seed),相關資金可能存在風險。Bitcoin Core 貢獻者 instagibbs 稱,他在一部新初始化的 Mk3 上成功重現可被攻破的種子。
Coinkite 指出,Mk4 及 Mk5 裝置在韌體 5.6.0 之前同樣受影響;Q 系列則在 1.5.0Q 之前受影響。公司稱這些型號的影響程度較輕,但仍屬嚴重,並計劃就根本原因進行正式技術審查。
硬件錢包的核心防護通常包括:把既有私鑰安全存放、離線簽名,以及在裝置螢幕上核對地址與金額。但「種子生成」發生在上述防線之前,決定裝置一開始是否擁有足夠強度的密鑰材料。助記詞的安全性依賴熵(entropy)──即隨機性從極龐大的組合中選出其中一個。若隨機性不足,可供嘗試的候選種子範圍會大幅收窄,攻擊者便可批量測試候選種子、推導對應地址並在另一部電腦監控入金,一旦命中即可花走資金。當生成過程可預測,所謂「氣隙」在起點即被繞過,盜竊會變成遠端搜尋問題。
Coinkite 提醒:更新韌體只能改善未來新設定流程的安全性,無法改變已生成助記詞所控制的舊地址。要徹底處理潛在弱種子的風險,必須生成新種子並在鏈上轉移資金。
各層安全措施在本事件的局限可概括如下:
- 氣隙:可避免裝置透過連線洩露私鑰;但若種子在生成時已可被預測,氣隙無法補救。
- 安全儲存:隔離既有私鑰;若原始密鑰材料本身偏弱,保護的對象就不對。
- 離線簽名:讓用戶在不連線情況下批准交易;只保障「種子已存在之後」的花費流程。
- 裝置上核對:可在硬件螢幕確認地址與金額;無法證明生成時有足夠熵。
- 韌體更新:可提升往後行為;不能替換已由既有助記詞控制的舊地址。
- 新種子+轉帳:建立全新密鑰材料並把資金搬離舊地址;是對潛在弱種子的唯一完整修復路徑。
最高風險的託管配置,通常出現在受影響 Mk3 生成助記詞後、錢包僅由單一簽名控制,而且沒有額外保護:沒有骰子熵、沒有 BIP39 passphrase、沒有多簽。此時裝置的種子生成器就是唯一的加密根基。
Coinkite 指出,強而獨特的 BIP39 passphrase 可提供獨立屏障;但短、常見、具規律、被引用、或重用的 passphrase 可能可被猜測。passphrase 與裝置 PIN 不同,它會在同一組助記詞上派生出另一個錢包,攻擊者需同時取得助記詞與 passphrase 才能得手。即使已使用強 passphrase,Coinkite 仍建議遷移至新生成的種子。
多簽可把單一弱種子的影響限制在其中一個簽名者,當花費門檻需要其他獨立密鑰時,僅憑一個弱種子不足以動用資金。用戶亦可透過自備骰子引入外部熵來源,Coinkite 的進階流程要求在「只用骰子」匯入路徑下至少擲 99 次公平骰。
不過,上述加固措施都要求嚴謹記錄並完成可用性測試:遺失 passphrase 可能令持有人無法取回資產;多簽錢包如文件不足會令復原變得複雜;若骰子紀錄外洩,亦可能暴露替換用的新種子。
Coinkite 建議的遷移步驟是:先核對備份、fingerprint 及收款地址,先轉入一筆小額測試款,確認無誤後再搬走餘額。此流程可降低因趕急而再犯錯的機會,例如地址輸入錯誤、臨時錢包安全性不足,或備份不完整。
不同託管設定的風險輪廓可概括為:
- Mk3 生成種子+單簽+無 passphrase+無骰子+無多簽:最高風險,受影響種子是唯一防線。
- Mk3 生成種子+BIP39 passphrase:僅在 passphrase 強且獨特時才明顯降低風險,攻擊者需同時取得兩個秘密。
- Mk3 生成種子+多簽:若其他簽名者獨立,風險較低,因為需滿足門檻。
- Mk3 生成種子+用戶自備骰子熵:若至少加入 50 次公平且私密的擲骰,風險較低;少於 50 次或對擲骰過程存疑仍需遷移。
- 在未受影響裝置上生成新種子:屬修復路徑,把資金轉移至新密鑰材料。
- 未經核實即倉促遷移至新錢包或地址:會引入新的失誤風險。
冷存儲亦因此呈現「需要保養」的特性。Coinkite 於 2023 年 6 月釋出 Mk3 最終韌體,而 2026 年 7 月的公告涵蓋 Mk3 自 2021 年 3 月起所生成的種子,意味產品支援結束與需要緊急處理資產之間存在約三年落差。長期不動用的持有人可能數年才開機一次,舊產品頁面曝光下降,用戶亦可能數月後才看到廠商通知。助記詞往往比裝置、韌體分支與原有支援渠道更長命,自託管系統需要更耐久的警示渠道與可重複執行的遷移程序。
Coinkite 的安全文件提到開源程式碼與可重現建置(reproducible builds)可作為檢視工具,審核者可比對原始碼與發佈二進位檔。然而缺陷可能一直存在,直至有人檢查到生成沉睡種子的特定程式路徑。這亦凸顯獨立的熵測試是硬件錢包的重要實務:可重現的二進位檔只能說明裝置跑的是哪段程式,對每個安全假設的把關仍需要額外測試。
往後走向可分成兩種情境:
- 樂觀情境:受影響用戶按部就班測試後輪換密鑰;Coinkite 公開清晰的根因解釋;業界加強種子生成熵測試與長期可達的警示渠道;passphrase、多簽與獨立隨機來源更普及,令資產有多重加密屏障。
- 悲觀情境:沉睡的 Mk3 錢包繼續用舊種子收款,持有人可能從盜竊報告或緊急通知才得知公告;倉促轉帳引發更多與原漏洞無關的損失(未核實地址、臨時錢包薄弱、備份遺失等);不受支持的指控把無關鏈上活動與漏洞牽連在一起。
硬件錢包令自我託管更可行,因其能在存放與支出環節保護密鑰。今次 Coldcard 警告把安全模型延伸到設定、監控與輪換:每一個助記詞都可能成為長期維護責任,而且壽命可長於當初生成它的裝置。
原文:CryptoSlate 報道〈A flaw in Coldcard seed generation lets attackers recreate private keys from the press of a button〉。