更改前请先阅读此内容
升级设备无法修复你当前使用的钱包
固件修复只影响后续新种子的生成,不会改变已受影响种子的助记词、私钥或地址。除非官方骰子例外明确适用,请生成全新种子并转移资金。
目录
受影响的型号与固件版本
比对生成种子的固件版本
当前安装的固件版本只是一半答案。你还需知道型号、分支及生成现用种子时的固件版本。
| 型号与固件分支 | 受影响的种子生成 | 新种子所需最低修复版本 |
|---|---|---|
| Mk2 / Mk3 | 固件4.0.1至4.1.9期间生成的种子 | 4.2.0+ |
| Mk4/Mk5标准版 | 标准修复版前生成的种子 | 5.6.0+ |
| Q标准版 | 标准修复版前生成的种子 | 1.5.0Q+ |
| Mk4/Mk5 Edge | Edge修复版前生成的种子 | 6.6.0X+ |
| Q Edge | Edge修复版前生成的种子 | 6.6.0QX+ |
标准版与Edge版为独立分支
Edge 6.x固件版本号虽高于标准5.x,但并不自动安全。需同时核对型号和固件分支。
部分Coinkite产品采用不同代码
Coinkite称TAPSIGNER、OPENDIME和SATSCARD因采用不同代码库,不受本次种子生成缺陷影响。
菜单无法解答的关键问题
最初生成该种子的固件版本?可通过设置日期、购买时间、固件历史或个人记录来缩小范围。如无法排除种子是在受影响版本上生成,请按保守迁移指引操作。
简明决策流程
你需要迁移钱包吗?
- 01
当前种子是否由COLDCARD生成?
如否,则该COLDCARD种子生成缺陷未影响你的钱包。如是或不确定,请继续下一步。
- 02
该种子是否在受影响型号和固件上生成?
请将最初设置时间与受影响版本矩阵比对。当前安装的固件版本无法判断此问题。
- 03
初次生成种子时是否至少添加了50次公正、独立且私密的骰子掷点?
Coinkite表示,完全满足上述条件的种子不受本次RNG问题影响。如骰子次数不足、过程被泄露或有疑问,仍建议迁移。
- 04
是否使用了强且唯一的BIP-39密码短语?
这能延缓攻击者,但无法修复种子本身。除非满足骰子例外,请尽快规划安全迁移。
强且唯一的BIP-39密码短语可增加一道防线,降低短期风险,但无法修复底层种子。除非满足独立骰子例外,Coinkite建议密码短语用户尽快迁移。
失效原因
强加密算法却用上了弱初始材料
比特币和ECDSA本身没有被攻破。问题出在更早阶段:部分钱包种子实际来源远小于用户预期的可能性空间。
预期路径
专用硬件随机数发生器应为种子生成提供不可预测的输入。
受影响路径
rng_get()→ngu.random.bytes()→钱包种子构建和链接集成错误导致种子生成调用连接到了MicroPython的通用软件随机数生成器,而不是预期的硬件实现。
工程教训
源代码可包含正确安全组件,但最终构建可能连接了错误实现。开源、审查和可复现构建有助于验证,但不能替代对实际调用路径和最终固件的端到端测试。修复措施现已包含构建时拒绝错误RNG符号的检查。
这些数字为何重要
128位、约72位和约40位的安全级别差距巨大
每缺失一位,攻击者需要尝试的可能性就减半。减少几十位会让原本几乎无法穷举的搜索变成严重的安全隐患。
生成种子的预期最低安全级别。
增加安全元件输入虽有帮助,但结果仍远低于预期安全标准。
候选空间大幅缩小,导致已存币钱包面临紧急风险。
这些是事件分析中的安全估算,并不保证每台设备或种子空间完全一致。实际建议不变:对疑似受影响种子采取保守处理。
真实事件,而非实验室警告
被盗事件促使漏洞曝光
Bitcoin Optech估计,截至2026年7月31日,损失已超过1,000 BTC。到8月4日,Galaxy Research已将1,596 BTC与三轮确认的攻击关联起来。其称,可能存在的第四轮攻击会把总额推高至2,055 BTC,但当时仍缺少足够的受害者确认。
TRM Labs于8月5日另行估算损失约为1,816 BTC,并明确称该数字仍属初步结果。不同分析对地址的归类方式和受害者确认标准并不相同,因此数字存在差异。这些估算具有可信度,但并非最终证实的总额。
-
错误路径进入种子生成流程
libNgU迁移改变了钱包种子的生成调用路径。
-
首次公开警告发布
早期公告主要关注Mk3,最初认为新型号风险较低。
-
受影响范围扩大
官方指引已更新,涵盖Mk4、Mk5、Q及Edge分支,并发布了修复版本。
-
损失与技术原因分析
Coinkite已承认实际损失,并公开了构建、链接及子模块边界的更多细节。
-
最新状态与迁移页面已整合
Coinkite发布了更清晰的修复版本矩阵、针对性验证证据和专门的迁移指南。
操作需慢,逐步核查每一步
更安全的钱包迁移流程
操作过快可能带来新风险。请先准备新钱包,验证收款和恢复无误后,再转移全部余额。
- 01
核查旧备份
请核对纸质备份和钱包指纹,确保与当前控币钱包一致。
- 02
安装并验证修复固件
请使用正确的型号和固件分支。生成新种子前,务必核对官方下载并确认设备上的版本。
- 03
生成全新种子
请使用已修复的COLDCARD流程或你已评估过的其他硬件钱包。切勿重复使用或导入旧助记词。
- 04
离线备份新钱包
请妥善记录新种子。如使用密码短语,务必单独精确备份。
- 05
核对指纹与收款地址
重启设备,确认钱包指纹,并在硬件钱包屏幕上比对收款地址。
- 06
先发送小额测试
先从旧钱包转出小额资金,确认新钱包能正常接收并可恢复。
- 07
转移剩余全部余额
测试成功后,再将剩余资金全部转入已验证的新钱包。
- 08
确认无误前保留旧备份
在所有预期转账确认且新钱包再次核查无误前,请勿销毁旧的恢复材料。
仅更换设备并不安全
不要在其他品牌设备上恢复同一受影响种子
弱点属于种子及其所有派生密钥。将同样助记词导入其他设备只会生成同样密钥。请生成新种子并通过正常转账迁移比特币。
GhostlyInc编辑部评述
我们目前不会选择COLDCARD作为新钱包
种子生成故障多年未被发现,首次公开评估也未覆盖所有型号,这严重影响了我们的信心。若需新购硬件钱包,我们会优先选择种子生成、恢复机制、审计历史、固件支持和开源透明度更可靠的其他设备。
这是当前编辑部的判断,并非宣称所有COLDCARD都不安全,也不是说其他钱包无法被攻破。
Coinkite披露后采取的措施
- 已发布技术细节及具体迁移操作说明。
- 已为受影响型号和固件分支发布修复固件。
- 已增加构建检查,并收集了针对修复措施的独立验证。
- 声明已销毁含漏洞固件的库存并暂停发货。
这些回应具有实际意义,但无法抹去弱种子可被生成的严重性和持续时间。
选择其他方案
购买前请对比信任模型
Trezor、BitBox、Blockstream Jade、Bitkey和Ledger采用不同的硬件、固件、备份和信任模型。本事件不意味着其他品牌自动胜出。请对比下方要点,仅从官方或认证渠道购买。
以上为推广链接,购买不会增加你的额外费用,将跳转至本地亚马逊商城。请仅在 Trezor 官方店或授权经销商处购买,并在开封前检查包装及完成设备真实性验证。
超越单一厂商的教训
硬件钱包是一个系统,而不是安全标签
随机性是信任根基的一部分
再强的加密和存储也无法挽救生成时可预测的密钥。
组合安全需实际验证
只有最终发布的固件实际调用了安全组件,安全性才有保障。构建和链接结果必须直接验证。
开源提升可见性,但不等于绝对安全
公开代码便于独立审查,但无法保证所有关键集成错误都能被及时发现。
恢复方案必须包含迁移流程
备份只会恢复原有密钥。如果密钥本身不安全,恢复就意味着要生成新密钥并转移资金。
来源与验证
最新官方指引与事件证据
固件指引可能随时更新。我们于2026年8月18日核查了最新状态、迁移说明、技术解释及独立报道。操作前请再次查阅官方最新信息。
常见问题
升级COLDCARD固件后,旧种子就安全了吗?
不能。修复固件只影响后续新种子的生成,无法改变已生成的种子及其私钥。如果你的种子是在受影响固件上创建的,除非明确满足独立骰子例外,请按当前迁移指引操作。
哪些COLDCARD固件版本修复了RNG问题?
官方公布的最低修复版本为:Mk2/Mk3 4.2.0,Mk4/Mk5标准5.6.0,Q标准1.5.0Q,Mk4/Mk5 Edge 6.6.0X,Q Edge 6.6.0QX。生成新种子前请查阅最新官方状态。
把种子导入其他硬件钱包能解决问题吗?
不能。新设备用同样的助记词会生成同样的私钥。请生成全新种子,并将比特币转入新钱包地址。
掷骰子就能保证COLDCARD种子安全吗?
Coinkite表示,例外情况需在初次生成种子时,至少添加50次公正、独立且未被记录或泄露的私密骰子掷点。如有任何不确定,请选择保守迁移方案。
攻击者攻破了比特币或ECDSA吗?
没有。本次事件是密钥生成时随机性不足,比特币只是正常处理了这些密钥的有效签名,而这些密钥的来源空间远小于预期。
现在购买COLDCARD还安全吗?
修复版本已包含官方补救措施,但任何硬件钱包都不是绝对安全,本次事件也影响了我们的信心。GhostlyInc目前建议新购钱包时优先考虑安全架构、恢复机制、审计、固件支持和易用性更佳的其他设备。