更動前請先閱讀本說明
僅更新裝置無法修復現有錢包
韌體修正僅影響未來種子產生,無法改變既有受影響種子的助記詞、私鑰或地址。除非明確符合官方骰子例外,請建立新種子並將資金轉移過去。
目錄
受影響型號與版本
比對產生種子的韌體版本
現有韌體版本僅是答案的一半,還需確認型號、軌跡與產生現用種子時的韌體版本。
| 型號與版本軌跡 | 受影響的種子產生 | 新種子最低修正版 |
|---|---|---|
| Mk2 / Mk3 | 韌體 4.0.1 至 4.1.9 產生的種子 | 4.2.0+ |
| Mk4 / Mk5 標準版 | 標準版修正版前建立的種子 | 5.6.0+ |
| Q 標準版 | 標準版修正版前建立的種子 | 1.5.0Q+ |
| Mk4 / Mk5 Edge | Edge 修正版前建立的種子 | 6.6.0X+ |
| Q Edge | Edge 修正版前建立的種子 | 6.6.0QX+ |
標準版與 Edge 為不同軌跡
Edge 6.x 舊版不因號碼高於標準 5.x 就自動安全,請同時比對型號與版本軌跡。
部分 Coinkite 產品採用不同程式碼
Coinkite 指出,TAPSIGNER、OPENDIME 與 SATSCARD 採用不同程式碼,未受本次種子產生缺陷影響。
選單無法回答的問題
最初產生此種子的韌體版本?請用設定日期、購買日期、版本紀錄或個人紀錄來縮小範圍。若無法證明種子未於受影響版本產生,請依保守遷移指引操作。
簡易決策流程
您需要遷移嗎?
- 01
現用種子是否由 COLDCARD 產生?
若否,該種子未受本次 COLDCARD 缺陷影響。若是或不確定,請繼續檢查。
- 02
該種子是否於受影響型號與版本產生?
請將原始設定時間與受影響版本對照,僅看現有韌體無法判斷。
- 03
原始種子建立時是否加入至少50次公平、獨立且未外洩的骰子擲法?
Coinkite 表示,若種子完全符合上述條件,僅此亂數問題不會造成風險。若骰子次數不足、過程外洩或有疑慮,仍應遷移。
- 04
是否有使用強且獨特的 BIP-39 密語?
這能延緩攻擊者,但無法修復種子。除非符合骰子例外,請盡快規劃安全遷移。
強且獨特的 BIP-39 密語可額外提升安全性,降低短期風險,但無法修復原本的種子。除非符合獨立骰子例外,Coinkite 建議密語用戶盡快遷移。
失誤原因
強加密遇到弱亂數起點
比特幣與 ECDSA 並未被破解。問題出在更早期:部分錢包種子實際產生的可能性遠小於用戶預期。
預期路徑
專用硬體亂數產生器應提供建立種子的不可預測輸入。
受影響路徑
rng_get()→ngu.random.bytes()→錢包種子建置與連結整合錯誤,導致產生種子的流程誤用 MicroPython 的通用軟體亂數產生器,而非預期的硬體實作。
工程教訓
原始碼可包含正確安全元件,但最終建置可能連結錯誤組件。開源、審查與可重現建置有助驗證,但不能取代實際呼叫路徑與連結檔案的端對端測試。修正現已加入建置時檢查亂數來源的機制。
數字為何重要
128位元、約72位元與約40位元差異極大
每少一個位元,攻擊者需嘗試的可能性就減半。若少數十位元,原本難以攻破的安全性將變成嚴重風險。
預期產生種子的最低安全標準。
額外的安全元件亂數有幫助,但結果仍遠低於預期標準。
候選空間大幅縮小,對有資金錢包造成急迫風險。
這些為事件分析的安全估算,並非保證每台裝置或種子皆有相同搜尋空間。實務建議不變:對疑似受影響種子採保守處理。
這是真實事件,不是實驗室警告
實際失竊事件揭露此漏洞
Bitcoin Optech 估計,截至2026年7月31日,損失已超過1,000 BTC。到8月4日,Galaxy Research 已將1,596 BTC與三波確認的攻擊連結起來。其表示,可能存在的第四波攻擊會使總額升至2,055 BTC,但當時仍缺乏足夠的受害者確認。
TRM Labs 於8月5日另行估算損失約為1,816 BTC,並明確表示該數字仍屬初步結果。不同分析對地址的歸類方式和受害者確認標準並不相同,因此數字有所差異。這些估算具有可信度,但並非最終證實的總額。
-
錯誤路徑進入種子產生流程
libNgU 遷移改變了錢包種子的產生路徑。
-
首次公開警告出現
最初公告僅聚焦 Mk3,起初未將新型號列為主要風險。
-
受影響範圍擴大
指引已納入 Mk4、Mk5、Q 及 Edge 版本,並釋出修正版。
-
損失與技術成因說明
Coinkite 已承認實際損害,並公開更多建置、連結與子模組細節。
-
現況與遷移頁面已整合
Coinkite 公布更明確的修正版矩陣、針對性驗證證據與專屬遷移指南。
步驟緩慢並逐步驗證
更安全的遷移流程
急於遷移可能導致新問題。請先準備新錢包,確認可收款與還原,再轉移全部資金。
- 01
驗證舊備份
請確認書面備份與錢包指紋與現有資金錢包一致。
- 02
安裝並驗證修正版韌體
請選用正確型號與軌跡,下載官方檔案並於裝置上確認版本後再建立新種子。
- 03
建立全新種子
請使用已修正的 COLDCARD 流程或您評估過的其他硬體錢包,勿重用或匯入舊助記詞。
- 04
離線備份新錢包
請妥善記錄新種子。若有密語,請精確且分開備份。
- 05
驗證指紋與收款地址
重新啟動裝置,確認預期錢包指紋,並比對硬體錢包顯示的收款地址。
- 06
先發送小額測試
先從舊錢包轉少量資金,確認新錢包能正確接收並可還原。
- 07
轉移剩餘資金
測試成功後,再將剩餘資金轉入同一已驗證新錢包。
- 08
確認前請保留舊備份
在所有預期交易確認且新錢包再次驗證前,請勿銷毀舊備份。
僅更換裝置並不足夠
勿將受影響種子還原到其他品牌
弱點存在於種子及其衍生所有金鑰。將相同助記詞匯入其他裝置只會產生相同金鑰。請建立新種子並用一般交易轉移比特幣。
GhostlyInc 編輯評析
我們目前不會選擇 COLDCARD 作為新錢包
種子產生失誤多年未被發現,且首次公開評估未涵蓋所有型號,這大幅降低我們的信心。若要新購錢包,我們會優先選擇其他品牌,並檢查其種子產生、恢復設計、稽核紀錄、韌體支援與原始碼透明度。
這是目前的編輯判斷,並非主張所有 COLDCARD 都不安全,或其他錢包無法被破解。
Coinkite 公開後的處理措施
- 已公開技術細節與具體遷移指引。
- 已釋出受影響型號與版本軌跡的修正版韌體。
- 已新增建置檢查並收集針對修正的獨立驗證。
- 說明剩餘含漏洞韌體庫存已銷毀並停止出貨。
這些回應具意義,但無法抹去弱種子可被產生多年的嚴重性。
選擇其他方案
購買前請比較信任架構
Trezor、BitBox、Blockstream Jade、Bitkey、Ledger 各有不同硬體、韌體、備份與信任架構。本事件不代表其他品牌自動勝出,請比較下方重點,僅向原廠或授權賣家購買。
以上為推薦連結,若您購買我們可能獲得佣金,您不需額外付費。連結會開啟您所在區域的 Amazon 商城。請僅向 Trezor 官方 Amazon 店或授權經銷商購買,收到後請檢查包裝並於設定前完成裝置驗證。
不只一廠商的教訓
硬體錢包是一套系統,不只是安全標章
亂數是信任根基的一環
再強的加密與儲存也無法補救原本可預測的金鑰。
組合流程必須驗證
安全元件只有在最終發佈的程式實際調用時才有意義。建置與連結結果必須直接驗證。
開源提升透明度,但非絕對保證
公開原始碼讓獨立審查成為可能,但無法保證所有關鍵整合錯誤都能及時被發現。
恢復計畫必須納入遷移流程
備份只會還原相同金鑰。如果金鑰本身不安全,正確的恢復方式是建立新金鑰並將資金轉移過去。
來源與驗證
最新指引與事件證據
韌體指引可能更新。我們於2026年8月18日查核現況、遷移說明、技術解釋與獨立報導。請於操作前再次確認官方狀態。
常見問題
更新 COLDCARD 韌體能讓舊種子變安全嗎?
不會。修正版韌體僅修正未來種子產生,無法改變既有種子或其衍生私鑰。若種子來自受影響韌體,除非明確符合骰子例外,請依現行遷移指引操作。
哪些 COLDCARD 韌體版本已修正亂數問題?
官方公告最低修正版為 Mk2/Mk3 4.2.0、Mk4/Mk5 標準 5.6.0、Q 標準 1.5.0Q、Mk4/Mk5 Edge 6.6.0X、Q Edge 6.6.0QX。建立新種子前請查核官方現況。
把種子匯入其他硬體錢包能解決問題嗎?
不會。新裝置用相同助記詞會產生相同私鑰。請建立全新種子,將比特幣轉到新錢包地址。
有骰子流程就代表我的 COLDCARD 種子安全嗎?
Coinkite 指出,例外情形需原始種子建立時加入至少50次公平、獨立且未外洩的骰子擲法,且過程未被記錄。若有任何不確定,請採保守遷移路徑。
攻擊者破解了比特幣或 ECDSA 嗎?
不是。事件是金鑰產生時亂數不足,導致比特幣接受來自過小可能集的有效簽章。
現在購買 COLDCARD 還安全嗎?
修正版已納入公開修正,但任何硬體錢包都非絕對安全,此事件已影響我們信心。GhostlyInc 目前新購會選擇其他品牌,並比較其安全架構、恢復模式、稽核、韌體支援與易用性。