币圈界报道:

Coldcard 推出新版固件应对重大安全缺陷,用户需主动迁移资产

2026年8月20日,Coinkite 针对 Mk4/Mk5 及 Q 系列设备发布 Coldcard 固件 5.6.1 与 1.5.1Q 版本,旨在修复因随机性生成机制缺陷引发的严重安全隐患。此前该漏洞被证实导致约1亿美元比特币失窃,成为当年最重大的硬件钱包事件之一。

新固件引入用户主导的熵值注入机制

此次更新的核心在于重构种子生成流程,不再依赖设备内部随机数生成器独立完成。所有新创建的助记词必须经过用户主动提供的外部熵源,确保生成过程具备不可预测性和可验证性。

为实现这一目标,系统提供三种物理输入方式:至少执行65次非规律性按键操作、完成50次六面骰子投掷,或进行128次硬币抛掷。这些步骤需在设备设置阶段手动完成,且仅适用于新生成的种子。

值得注意的是,仅升级固件无法恢复已存在于受影响版本中的钱包安全性。任何在2021年至2026年7月期间使用旧固件创建的种子均被认为存在泄露风险,必须通过创建新种子并转移资金来规避潜在威胁。

漏洞事件影响范围持续扩大,追回前景不明

根据TRM Labs分析,攻击者自2026年7月30日起分四波行动,累计从超过5,200个地址中盗取约1,816枚比特币,估值接近1.16亿美元。最初报告损失约4,000万美元,随着第四波攻击曝光,最终总损失突破一亿美元阈值。

该事件暴露了硬件钱包在关键安全环节上的设计盲区。当前安全策略已全面转向“信任重建”模式,用户必须假设所有旧种子均已暴露,从而将补丁行为转化为实质性的资产迁移决策。

实施前必读:固件升级与新种子创建规范

Coinkite 官方建议,Mk4/Mk5 用户应至少运行 5.6.0 版本以上,而 Q 用户需达到 1.5.0Q 及更高。目前推荐安装版本为 5.6.1 和 1.5.1Q,以获得完整的漏洞修复与额外安全增强功能。

在配置新钱包前,务必完成熵值注入流程。系统不会跳过此步骤,即使用户跳过也无法生成有效种子。对于已生成但未迁移的旧钱包,仍需尽快创建新种子,并将资金转入新地址后进行离线备份。

当日比特币价格约为77,297美元,微跌0.14%,市场整体情绪稳定,加密货币恐惧与贪婪指数维持在71,处于“贪婪”区间。这表明投资者更关注安全机制演进而非资产抛售,事件性质被界定为技术性危机而非流动性冲击。