新闻加密货币Coldcard 发布安全更新,但受影响的种子仍需更换

Coldcard 发布安全更新,但受影响的种子仍需更换

作者: Coindoo·

要点速览

  • 问题涉及恢复种子生成随机性薄弱,而非所有 Coldcard 设备遭远程入侵。
  • Coldcard 当前的标准版本为 Mk4/Mk5 固件 5.6.1 和 Coldcard Q 固件 1.5.1Q。
  • 受影响种子的用户需要创建替代种子,并将比特币转移到由新钱包派生的地址。
  • Coldcard 表示,创建种子时至少 50 次公平、独立且私密的掷骰可使用户免于这一特定 RNG 风险。
  • 该公司警告,安全警报发布后可能出现虚假客服和欺诈性迁移协助。
Coldcard 发布安全更新,但受影响的种子仍需更换

固件修复紧随与比特币被盗事件相关的种子生成缺陷

Coldcard 硬件钱包制造商 Coinkite 在一个种子生成缺陷被指与比特币被盗事件有关后发布了新固件。该事件并非攻击者远程解锁所有 Coldcard 设备,而是与部分恢复种子的创建方式有关。当前的标准版本为 Mk4/Mk5 固件 5.6.1 和 Coldcard Q 固件 1.5.1Q。

为什么仅更新设备还不够

在 2021 年的一次代码迁移中,种子生成过程接入的是软件伪随机数生成器,而非 Coldcard 预期使用的硬件随机数生成器,导致部分种子随机性不足。Coldcard 估计,受影响的 Mk2 和 Mk3 种子的有效搜索空间可能约为 40 位;而较新的 Mk4、Mk5 和 Q 机型从安全元件中获得了额外熵,初步估计提高到约 72 位。两者均未达到该公司 128 位的目标。

下载固件可以改变下一次生成种子所用的流程,但无法更改已从弱种子派生出的私钥。因此,对于受影响的持有者而言,补救措施分为三步:核实固件、创建替代种子,并将余额转移到由该种子派生的接收地址。如果跳过最后一步,比特币仍处于原有旧密钥的控制之下,这也是为什么这是一个更换钱包的问题,而非简单的软件维护步骤。

核查创建种子时所用的版本

Coldcard 的安全状态页面按设备型号和发布通道进行了区分。标准版和 Edge 固件使用不同的版本号,因此持有者应核对自己当时使用的通道,而不是仅比较版本号。

Coldcard 提供了一项重要例外。据该公司称,如果用户在创建种子时加入了至少 50 次公平、独立且私密的掷骰结果,就已经提供了足够的额外熵,可以避免这一特定的 RNG 风险。掷骰序列必须未被存储、拍照或以其他方式泄露。

一个强健且唯一的 BIP-39 密码短语也会加大利用受影响种子的难度,但并不能纠正底层缺陷。Coldcard 仍然建议密码短语钱包用户在切实可行时尽快迁移,除非符合文件所述的掷骰条件。任何无法明确证明自己的设置符合该例外条件的用户,都应遵循迁移指引,而不是仅凭记忆判断。

5.6.1 和 1.5.1Q 带来了哪些改变

当前的标准版本在最初的 RNG 热修复之外增加了更多控制措施。新的种子生成现在将设备产生的全新熵与用户必须提供的随机性相结合:至少 65 次时机不可预测的按键、50 次实体六面骰投掷,或 128 次实体抛硬币。

Coinkite 表示,AI 辅助审查还发现了涉及交易批准、USB 处理和固件验证的问题。其安全页面列出了外部审查人员开展的针对性工作,包括真机 RNG 测试、源代码审查和可复现构建工作。所述范围很重要:这些检查验证的是所列出的机制,而非每个固件二进制文件在所有可能条件下的表现。

如何安全地更换受影响的种子

Coldcard 的迁移指引刻意保持谨慎。在压力之下转移比特币可能引发新的问题,例如用户发送到错误地址、丢失替代备份或安装了伪造的固件文件。建议步骤如下:

  • 直接打开 Coldcard 官网。 下载与设备和发布通道对应的正确版本,然后核验 SHA-256 哈希值和已签名的 signatures.txt 文件。
  • 生成一个全新的种子。 不要复用旧的助记词,也不要将比特币转移到由同一种子派生的其他地址。
  • 离线备份替代钱包。 仔细记录种子。如果使用密码短语,请将其与助记词分开存放,并记下钱包指纹。
  • 重启并检查钱包。 在发送资金前,先在 Coldcard 屏幕上确认指纹和接收地址。
  • 发送一笔小额测试交易。 在转移剩余余额之前,先确认其到账情况和恢复细节。
  • 保留旧备份,直到迁移完成。 它可能用于访问旧钱包或为盗窃报案提供证明。

Coinkite 的技术背景说明提供了针对各机型的迁移说明。其中还警告,每次输入密码短语都会生成一个不同的钱包;一个输入错误可能导致一个有效但为空的钱包。这就是为什么在存入全部余额之前确认钱包指纹非常重要。

警惕虚假迁移协助

安全事件为网络钓鱼提供了现成的借口。虚假客服账户可能提供“RNG 检测工具”、恢复工具,或一个用于转移比特币的临时地址。要帮助持有者核实一笔公开交易,这些服务都不需要恢复短语、PIN 码或私钥。

请使用已保存的 Coldcard 网址,或直接输入官方域名,不要安装来自消息、广告或社交媒体回复中的固件。同样的原则适用于任何真实的安全警报:正如 Coindoo 在关于 MiCA 相关迁移骗局的报道中所述,真实的公告可能被复制,用以将用户引导至虚假客服渠道。

如果一笔未经授权的交易仍处于未确认状态且被标记为可替换,或许存在很小的机会,用一笔手续费更高的交易将其取代并转入安全钱包。该过程技术性强且对时间敏感。Coindoo 的阻止符合条件的待处理 Coldcard 转账指南解释了相关条件;不确定的持有者应寻求可信赖的比特币安全专业人士的帮助,而不是拿剩余余额自行冒险。

更换密钥,而非例行更新

Coldcard 的新版本解决了已公布的种子生成缺陷,并围绕设置、签名和固件处理增加了多项控制措施。对于在受影响版本上创建、且不具备合格掷骰保护的种子而言,接下来的任务原则上是明确的:建立一个经验证的替代钱包,并将比特币转移到其新密钥之下,然后再依赖旧备份。

来源核查:技术原因、受影响版本、当前发布建议、种子创建要求、迁移步骤和验证范围均基于 Coldcard 的安全状态页面和 Coinkite 的技术背景说明。Coldcard 表示,其公告并未确认任何单一起已报损失的原因;因此,本文不将已报盗窃总额作为固件更新所证实的结论加以呈现。