新聞加密貨幣Coldcard 在種子產生缺陷致客戶遭竊後發布重大韌體升級

Coldcard 在種子產生缺陷致客戶遭竊後發布重大韌體升級

作者: CryptoNewsNet·

重點速覽

  • 韌體 5.6.1 要求使用者在建立種子時,透過按壓按鍵、擲骰子或拋硬幣等方式提供隨機性。
  • Coldcard 表示,新的種子產生流程降低了对裝置內部亂數產生器的依賴。
  • 該公司警告,以有漏洞方法建立的錢包仍處於風險之中,必須遷移資金而非就地修補。
  • 此次更新在簽署前新增最終 PSBT 檢查,旨在攔截電腦在使用者核准後對交易所做的變更。
  • Coldcard 也已限制加密工作階段中的 USB 傳輸,並封鎖可能洩露種子資訊的 Delta Mode 功能。
Coldcard 在種子產生缺陷致客戶遭竊後發布重大韌體升級

Coldcard 在種子產生缺陷致客戶遭竊後發布重大韌體升級

Coldcard 在種子產生缺陷導致部分客戶暴露於遭竊風險後,已部署重大韌體升級。該公司呼籲 Mk4、Mk5 與 Q 裝置的用戶安裝韌體 5.6.1,此版本改變了硬體錢包建立、保護與驗證錢包資料的方式。Coldcard 裝置由 Coinkite 生產,以專為比特幣設計、聚焦安全的自主保管工具進行行銷;在這個市場中,種子產生流程的可信度正是產品的核心承諾。

種子建立現需使用者自行提供隨機性

核心變更在於種子產生:Coldcard 現在要求使用者在建立種子時貢獻自己的隨機性。使用者可以按壓按鍵、擲骰子或拋硬幣,裝置會將這些輸入與其硬體熵及密碼學保護機制結合。這項設計變更針對硬體錢包的一項根本風險:復原助記詞是由隨機熵衍生而來,若該熵值可預測或已遭破解,攻擊者便能重建所產生的私鑰及其所控制的任何資金。將使用者輸入混入此流程,可降低對裝置內部亂數產生器作為單一信任點的依賴。然而,該公司提醒,此次升級無法保護原先透過有漏洞流程建立的種子,因此持有暴露種子的客戶必須遷移資金,而不能僅依賴修補程式。

錢包操作迎來更強化的檢查機制

除了種子產生之外,此次發布還新增了涵蓋交易與 USB 連線的安全防護。裝置現於簽署前立即執行 PSBT(部分簽署比特幣交易)檢查,因此若電腦在使用者核准後竄改交易細節,使用者會收到警告。PSBT 依 BIP 174 標準化,是錢包與協調器之間傳遞部分簽署交易的格式;這項最後一刻的檢查所針對的情境,是遭入侵的電腦在使用者已於裝置自身螢幕上檢視交易後對其進行竄改。

加密工作階段現在將 USB 傳輸限制為僅限最新的裝置端產生結果,且 Coldcard 已封鎖可能暴露種子敏感資訊的 Delta Mode 功能。此韌體也改善了硬體隨機性測試、備份復原、多重簽章安全性與韌體驗證,降低錢包使用各階段的風險。

此外,Coldcard 已建立安全狀態頁面,並協助客戶將資金從暴露的種子轉移出去。主管機關持續調查與先前漏洞相關的竊案,損失規模與任何歸屬判定仍未有定論。