Coldcard 修复高危种子生成漏洞,涉资逾1.3亿美元

硬件钱包厂商 Coinkite 周四宣布发布 5.6.1 版本固件,旨在解决一个持续多年的种子生成缺陷。该漏洞自2021年起潜伏于设备中,因生成的种子随机性不足,使超过1.3亿美元的比特币面临被窃取的风险。据 Galaxy Research 追踪,攻击者在7月至8月间通过多轮渗透,已成功盗取约1,778枚比特币,涉及4,585个相关地址。

用户须采用多重随机输入强化新种子安全性

为应对潜在风险,Coldcard 推荐用户在生成新种子时引入额外的外部随机源,具体包括执行至少65次按键操作、完成50次掷骰子或128次抛硬币,并将这些人工生成的随机数据与设备内置随机数混合使用,以确保种子不可预测性。

全面修补交易签名与接口安全缺陷

此次更新还涵盖多项关键修复,包括交易签名流程、USB 数据传输机制以及备份存储环节的安全漏洞。这些改进可有效防止恶意软件在签名前篡改交易内容,从而保障用户资产在连接受感染设备时仍能保持完整。