紧急钱包安全指南

COLDCARD漏洞2026:别只看固件,更要核查你的种子安全

固件升级可修复新种子的生成,但无法增强已用弱随机数生成的旧种子。如果你的种子来自受影响的COLDCARD固件,请参照下方步骤谨慎迁移。

更改前请先阅读此内容

升级设备无法修复你当前使用的钱包

固件修复只影响后续新种子的生成,不会改变已受影响种子的助记词、私钥或地址。除非官方骰子例外明确适用,请生成全新种子并转移资金。

受影响的型号与固件版本

比对生成种子的固件版本

当前安装的固件版本只是一半答案。你还需知道型号、分支及生成现用种子时的固件版本。

型号与固件分支 受影响的种子生成 新种子所需最低修复版本
Mk2 / Mk3 固件4.0.1至4.1.9期间生成的种子 4.2.0+
Mk4/Mk5标准版 标准修复版前生成的种子 5.6.0+
Q标准版 标准修复版前生成的种子 1.5.0Q+
Mk4/Mk5 Edge Edge修复版前生成的种子 6.6.0X+
Q Edge Edge修复版前生成的种子 6.6.0QX+
01

标准版与Edge版为独立分支

Edge 6.x固件版本号虽高于标准5.x,但并不自动安全。需同时核对型号和固件分支。

02

部分Coinkite产品采用不同代码

Coinkite称TAPSIGNER、OPENDIME和SATSCARD因采用不同代码库,不受本次种子生成缺陷影响。

检查设备

如何查看已安装固件

根据COLDCARD官方文档,解锁设备后进入高级/工具,选择升级固件,再点显示版本。将显示的型号、分支和版本与当前安全状态页面比对。

查看官方最新安全状态

菜单无法解答的关键问题

最初生成该种子的固件版本?

可通过设置日期、购买时间、固件历史或个人记录来缩小范围。如无法排除种子是在受影响版本上生成,请按保守迁移指引操作。

简明决策流程

你需要迁移钱包吗?

  1. 01

    当前种子是否由COLDCARD生成?

    如否,则该COLDCARD种子生成缺陷未影响你的钱包。如是或不确定,请继续下一步。

  2. 02

    该种子是否在受影响型号和固件上生成?

    请将最初设置时间与受影响版本矩阵比对。当前安装的固件版本无法判断此问题。

  3. 03

    初次生成种子时是否至少添加了50次公正、独立且私密的骰子掷点?

    Coinkite表示,完全满足上述条件的种子不受本次RNG问题影响。如骰子次数不足、过程被泄露或有疑问,仍建议迁移。

  4. 04

    是否使用了强且唯一的BIP-39密码短语?

    这能延缓攻击者,但无法修复种子本身。除非满足骰子例外,请尽快规划安全迁移。

BIP-39密码短语不是COLDCARD的PIN码。

强且唯一的BIP-39密码短语可增加一道防线,降低短期风险,但无法修复底层种子。除非满足独立骰子例外,Coinkite建议密码短语用户尽快迁移。

失效原因

强加密算法却用上了弱初始材料

比特币和ECDSA本身没有被攻破。问题出在更早阶段:部分钱包种子实际来源远小于用户预期的可能性空间。

预期路径

硬件TRNG种子生成器钱包种子

专用硬件随机数发生器应为种子生成提供不可预测的输入。

受影响路径

软件伪随机数生成器rng_get()ngu.random.bytes()钱包种子

构建和链接集成错误导致种子生成调用连接到了MicroPython的通用软件随机数生成器,而不是预期的硬件实现。

工程教训

源代码可包含正确安全组件,但最终构建可能连接了错误实现。

开源、审查和可复现构建有助于验证,但不能替代对实际调用路径和最终固件的端到端测试。修复措施现已包含构建时拒绝错误RNG符号的检查。

这些数字为何重要

128位、约72位和约40位的安全级别差距巨大

每缺失一位,攻击者需要尝试的可能性就减半。减少几十位会让原本几乎无法穷举的搜索变成严重的安全隐患。

安全目标 ≈128 bit

生成种子的预期最低安全级别。

受影响Mk4/Mk5/Q估算 ≈72 bit

增加安全元件输入虽有帮助,但结果仍远低于预期安全标准。

受影响Mk2/Mk3估算 ≈40 bit

候选空间大幅缩小,导致已存币钱包面临紧急风险。

这些是事件分析中的安全估算,并不保证每台设备或种子空间完全一致。实际建议不变:对疑似受影响种子采取保守处理。

真实事件,而非实验室警告

被盗事件促使漏洞曝光

Bitcoin Optech估计,截至2026年7月31日,损失已超过1,000 BTC。到8月4日,Galaxy Research已将1,596 BTC与三轮确认的攻击关联起来。其称,可能存在的第四轮攻击会把总额推高至2,055 BTC,但当时仍缺少足够的受害者确认。

TRM Labs于8月5日另行估算损失约为1,816 BTC,并明确称该数字仍属初步结果。不同分析对地址的归类方式和受害者确认标准并不相同,因此数字存在差异。这些估算具有可信度,但并非最终证实的总额。

  1. 错误路径进入种子生成流程

    libNgU迁移改变了钱包种子的生成调用路径。

  2. 首次公开警告发布

    早期公告主要关注Mk3,最初认为新型号风险较低。

  3. 受影响范围扩大

    官方指引已更新,涵盖Mk4、Mk5、Q及Edge分支,并发布了修复版本。

  4. 损失与技术原因分析

    Coinkite已承认实际损失,并公开了构建、链接及子模块边界的更多细节。

  5. 最新状态与迁移页面已整合

    Coinkite发布了更清晰的修复版本矩阵、针对性验证证据和专门的迁移指南。

操作需慢,逐步核查每一步

更安全的钱包迁移流程

操作过快可能带来新风险。请先准备新钱包,验证收款和恢复无误后,再转移全部余额。

  1. 01

    核查旧备份

    请核对纸质备份和钱包指纹,确保与当前控币钱包一致。

  2. 02

    安装并验证修复固件

    请使用正确的型号和固件分支。生成新种子前,务必核对官方下载并确认设备上的版本。

  3. 03

    生成全新种子

    请使用已修复的COLDCARD流程或你已评估过的其他硬件钱包。切勿重复使用或导入旧助记词。

  4. 04

    离线备份新钱包

    请妥善记录新种子。如使用密码短语,务必单独精确备份。

  5. 05

    核对指纹与收款地址

    重启设备,确认钱包指纹,并在硬件钱包屏幕上比对收款地址。

  6. 06

    先发送小额测试

    先从旧钱包转出小额资金,确认新钱包能正常接收并可恢复。

  7. 07

    转移剩余全部余额

    测试成功后,再将剩余资金全部转入已验证的新钱包。

  8. 08

    确认无误前保留旧备份

    在所有预期转账确认且新钱包再次核查无误前,请勿销毁旧的恢复材料。

仅更换设备并不安全

不要在其他品牌设备上恢复同一受影响种子

弱点属于种子及其所有派生密钥。将同样助记词导入其他设备只会生成同样密钥。请生成新种子并通过正常转账迁移比特币。

查看官方迁移指南

GhostlyInc编辑部评述

我们目前不会选择COLDCARD作为新钱包

种子生成故障多年未被发现,首次公开评估也未覆盖所有型号,这严重影响了我们的信心。若需新购硬件钱包,我们会优先选择种子生成、恢复机制、审计历史、固件支持和开源透明度更可靠的其他设备。

这是当前编辑部的判断,并非宣称所有COLDCARD都不安全,也不是说其他钱包无法被攻破。

Coinkite披露后采取的措施

  • 已发布技术细节及具体迁移操作说明。
  • 已为受影响型号和固件分支发布修复固件。
  • 已增加构建检查,并收集了针对修复措施的独立验证。
  • 声明已销毁含漏洞固件的库存并暂停发货。

这些回应具有实际意义,但无法抹去弱种子可被生成的严重性和持续时间。

选择其他方案

购买前请对比信任模型

Trezor、BitBox、Blockstream Jade、Bitkey和Ledger采用不同的硬件、固件、备份和信任模型。本事件不意味着其他品牌自动胜出。请对比下方要点,仅从官方或认证渠道购买。

种子与熵设计开源范围独立审计与研究可复现构建恢复与备份机制固件支持历史仅比特币或多币种支持范围极端情况下的可用性
性价比之选

Trezor Safe 3:高性价比推荐

Safe 3 采用简洁的双按钮设计,开源架构,并配备 EAL6+ 安全芯片,支持设备认证并提供独立熵源。如果只用比特币,可选专用版本,无需支持其他币种。

在亚马逊查看 Trezor Safe 3
操作更直观易查

Trezor Safe 5:易用性首选

Safe 5 与 Safe 3 使用相同安全芯片,但配备彩色触摸屏和震动反馈,设置、备份和交易审核更便捷。大屏幕虽方便,仍建议核对完整地址。

在亚马逊查看 Trezor Safe 5

以上为推广链接,购买不会增加你的额外费用,将跳转至本地亚马逊商城。请仅在 Trezor 官方店或授权经销商处购买,并在开封前检查包装及完成设备真实性验证。

超越单一厂商的教训

硬件钱包是一个系统,而不是安全标签

随机性是信任根基的一部分

再强的加密和存储也无法挽救生成时可预测的密钥。

组合安全需实际验证

只有最终发布的固件实际调用了安全组件,安全性才有保障。构建和链接结果必须直接验证。

开源提升可见性,但不等于绝对安全

公开代码便于独立审查,但无法保证所有关键集成错误都能被及时发现。

恢复方案必须包含迁移流程

备份只会恢复原有密钥。如果密钥本身不安全,恢复就意味着要生成新密钥并转移资金。

常见问题

升级COLDCARD固件后,旧种子就安全了吗?

不能。修复固件只影响后续新种子的生成,无法改变已生成的种子及其私钥。如果你的种子是在受影响固件上创建的,除非明确满足独立骰子例外,请按当前迁移指引操作。

哪些COLDCARD固件版本修复了RNG问题?

官方公布的最低修复版本为:Mk2/Mk3 4.2.0,Mk4/Mk5标准5.6.0,Q标准1.5.0Q,Mk4/Mk5 Edge 6.6.0X,Q Edge 6.6.0QX。生成新种子前请查阅最新官方状态。

把种子导入其他硬件钱包能解决问题吗?

不能。新设备用同样的助记词会生成同样的私钥。请生成全新种子,并将比特币转入新钱包地址。

掷骰子就能保证COLDCARD种子安全吗?

Coinkite表示,例外情况需在初次生成种子时,至少添加50次公正、独立且未被记录或泄露的私密骰子掷点。如有任何不确定,请选择保守迁移方案。

攻击者攻破了比特币或ECDSA吗?

没有。本次事件是密钥生成时随机性不足,比特币只是正常处理了这些密钥的有效签名,而这些密钥的来源空间远小于预期。

现在购买COLDCARD还安全吗?

修复版本已包含官方补救措施,但任何硬件钱包都不是绝对安全,本次事件也影响了我们的信心。GhostlyInc目前建议新购钱包时优先考虑安全架构、恢复机制、审计、固件支持和易用性更佳的其他设备。