錢包安全緊急指引

COLDCARD 漏洞2026:檢查種子安全,別只看韌體

韌體更新可修正新種子的產生,但無法強化已用弱亂數建立的舊種子。若您的種子來自受影響的 COLDCARD 韌體,請依下方步驟謹慎遷移。

更動前請先閱讀本說明

僅更新裝置無法修復現有錢包

韌體修正僅影響未來種子產生,無法改變既有受影響種子的助記詞、私鑰或地址。除非明確符合官方骰子例外,請建立新種子並將資金轉移過去。

受影響型號與版本

比對產生種子的韌體版本

現有韌體版本僅是答案的一半,還需確認型號、軌跡與產生現用種子時的韌體版本。

型號與版本軌跡 受影響的種子產生 新種子最低修正版
Mk2 / Mk3 韌體 4.0.1 至 4.1.9 產生的種子 4.2.0+
Mk4 / Mk5 標準版 標準版修正版前建立的種子 5.6.0+
Q 標準版 標準版修正版前建立的種子 1.5.0Q+
Mk4 / Mk5 Edge Edge 修正版前建立的種子 6.6.0X+
Q Edge Edge 修正版前建立的種子 6.6.0QX+
01

標準版與 Edge 為不同軌跡

Edge 6.x 舊版不因號碼高於標準 5.x 就自動安全,請同時比對型號與版本軌跡。

02

部分 Coinkite 產品採用不同程式碼

Coinkite 指出,TAPSIGNER、OPENDIME 與 SATSCARD 採用不同程式碼,未受本次種子產生缺陷影響。

檢查裝置

如何查詢已安裝韌體

依 COLDCARD 文件,解鎖裝置後進入進階/工具、升級韌體,再點選顯示版本。請將顯示的型號、軌跡與版本與官方安全狀態頁比對。

查看官方安全現況

選單無法回答的問題

最初產生此種子的韌體版本?

請用設定日期、購買日期、版本紀錄或個人紀錄來縮小範圍。若無法證明種子未於受影響版本產生,請依保守遷移指引操作。

簡易決策流程

您需要遷移嗎?

  1. 01

    現用種子是否由 COLDCARD 產生?

    若否,該種子未受本次 COLDCARD 缺陷影響。若是或不確定,請繼續檢查。

  2. 02

    該種子是否於受影響型號與版本產生?

    請將原始設定時間與受影響版本對照,僅看現有韌體無法判斷。

  3. 03

    原始種子建立時是否加入至少50次公平、獨立且未外洩的骰子擲法?

    Coinkite 表示,若種子完全符合上述條件,僅此亂數問題不會造成風險。若骰子次數不足、過程外洩或有疑慮,仍應遷移。

  4. 04

    是否有使用強且獨特的 BIP-39 密語?

    這能延緩攻擊者,但無法修復種子。除非符合骰子例外,請盡快規劃安全遷移。

BIP-39 密語並非 COLDCARD 的 PIN 碼。

強且獨特的 BIP-39 密語可額外提升安全性,降低短期風險,但無法修復原本的種子。除非符合獨立骰子例外,Coinkite 建議密語用戶盡快遷移。

失誤原因

強加密遇到弱亂數起點

比特幣與 ECDSA 並未被破解。問題出在更早期:部分錢包種子實際產生的可能性遠小於用戶預期。

預期路徑

硬體真亂數產生器種子產生器錢包種子

專用硬體亂數產生器應提供建立種子的不可預測輸入。

受影響路徑

軟體偽亂數產生器rng_get()ngu.random.bytes()錢包種子

建置與連結整合錯誤,導致產生種子的流程誤用 MicroPython 的通用軟體亂數產生器,而非預期的硬體實作。

工程教訓

原始碼可包含正確安全元件,但最終建置可能連結錯誤組件。

開源、審查與可重現建置有助驗證,但不能取代實際呼叫路徑與連結檔案的端對端測試。修正現已加入建置時檢查亂數來源的機制。

數字為何重要

128位元、約72位元與約40位元差異極大

每少一個位元,攻擊者需嘗試的可能性就減半。若少數十位元,原本難以攻破的安全性將變成嚴重風險。

安全目標 ≈128 bit

預期產生種子的最低安全標準。

受影響 Mk4 / Mk5 / Q 估算 ≈72 bit

額外的安全元件亂數有幫助,但結果仍遠低於預期標準。

受影響 Mk2 / Mk3 估算 ≈40 bit

候選空間大幅縮小,對有資金錢包造成急迫風險。

這些為事件分析的安全估算,並非保證每台裝置或種子皆有相同搜尋空間。實務建議不變:對疑似受影響種子採保守處理。

這是真實事件,不是實驗室警告

實際失竊事件揭露此漏洞

Bitcoin Optech 估計,截至2026年7月31日,損失已超過1,000 BTC。到8月4日,Galaxy Research 已將1,596 BTC與三波確認的攻擊連結起來。其表示,可能存在的第四波攻擊會使總額升至2,055 BTC,但當時仍缺乏足夠的受害者確認。

TRM Labs 於8月5日另行估算損失約為1,816 BTC,並明確表示該數字仍屬初步結果。不同分析對地址的歸類方式和受害者確認標準並不相同,因此數字有所差異。這些估算具有可信度,但並非最終證實的總額。

  1. 錯誤路徑進入種子產生流程

    libNgU 遷移改變了錢包種子的產生路徑。

  2. 首次公開警告出現

    最初公告僅聚焦 Mk3,起初未將新型號列為主要風險。

  3. 受影響範圍擴大

    指引已納入 Mk4、Mk5、Q 及 Edge 版本,並釋出修正版。

  4. 損失與技術成因說明

    Coinkite 已承認實際損害,並公開更多建置、連結與子模組細節。

  5. 現況與遷移頁面已整合

    Coinkite 公布更明確的修正版矩陣、針對性驗證證據與專屬遷移指南。

步驟緩慢並逐步驗證

更安全的遷移流程

急於遷移可能導致新問題。請先準備新錢包,確認可收款與還原,再轉移全部資金。

  1. 01

    驗證舊備份

    請確認書面備份與錢包指紋與現有資金錢包一致。

  2. 02

    安裝並驗證修正版韌體

    請選用正確型號與軌跡,下載官方檔案並於裝置上確認版本後再建立新種子。

  3. 03

    建立全新種子

    請使用已修正的 COLDCARD 流程或您評估過的其他硬體錢包,勿重用或匯入舊助記詞。

  4. 04

    離線備份新錢包

    請妥善記錄新種子。若有密語,請精確且分開備份。

  5. 05

    驗證指紋與收款地址

    重新啟動裝置,確認預期錢包指紋,並比對硬體錢包顯示的收款地址。

  6. 06

    先發送小額測試

    先從舊錢包轉少量資金,確認新錢包能正確接收並可還原。

  7. 07

    轉移剩餘資金

    測試成功後,再將剩餘資金轉入同一已驗證新錢包。

  8. 08

    確認前請保留舊備份

    在所有預期交易確認且新錢包再次驗證前,請勿銷毀舊備份。

僅更換裝置並不足夠

勿將受影響種子還原到其他品牌

弱點存在於種子及其衍生所有金鑰。將相同助記詞匯入其他裝置只會產生相同金鑰。請建立新種子並用一般交易轉移比特幣。

查看官方遷移指引

GhostlyInc 編輯評析

我們目前不會選擇 COLDCARD 作為新錢包

種子產生失誤多年未被發現,且首次公開評估未涵蓋所有型號,這大幅降低我們的信心。若要新購錢包,我們會優先選擇其他品牌,並檢查其種子產生、恢復設計、稽核紀錄、韌體支援與原始碼透明度。

這是目前的編輯判斷,並非主張所有 COLDCARD 都不安全,或其他錢包無法被破解。

Coinkite 公開後的處理措施

  • 已公開技術細節與具體遷移指引。
  • 已釋出受影響型號與版本軌跡的修正版韌體。
  • 已新增建置檢查並收集針對修正的獨立驗證。
  • 說明剩餘含漏洞韌體庫存已銷毀並停止出貨。

這些回應具意義,但無法抹去弱種子可被產生多年的嚴重性。

選擇其他方案

購買前請比較信任架構

Trezor、BitBox、Blockstream Jade、Bitkey、Ledger 各有不同硬體、韌體、備份與信任架構。本事件不代表其他品牌自動勝出,請比較下方重點,僅向原廠或授權賣家購買。

種子與亂數設計開源範圍獨立稽核與研究可重現建置恢復與備份模式韌體支援歷史僅支援比特幣或多幣種範圍壓力下的可用性
經濟實惠選擇

Trezor Safe 3:經濟實惠推薦

Safe 3 採用簡單的雙按鍵設計,結合開源架構與 EAL6+ 安全元件,支援裝置驗證並提供獨立隨機熵。若僅需比特幣,建議選擇 Bitcoin 專用版。

在 Amazon 查看 Trezor Safe 3
操作更直覺

Trezor Safe 5:操作體驗推薦

Safe 5 採用與 Safe 3 相同的安全元件,但配備彩色觸控螢幕與震動回饋,讓設定、備份輸入及交易審核更便利。螢幕雖大,仍建議完整核對地址。

在 Amazon 查看 Trezor Safe 5

以上為推薦連結,若您購買我們可能獲得佣金,您不需額外付費。連結會開啟您所在區域的 Amazon 商城。請僅向 Trezor 官方 Amazon 店或授權經銷商購買,收到後請檢查包裝並於設定前完成裝置驗證。

不只一廠商的教訓

硬體錢包是一套系統,不只是安全標章

亂數是信任根基的一環

再強的加密與儲存也無法補救原本可預測的金鑰。

組合流程必須驗證

安全元件只有在最終發佈的程式實際調用時才有意義。建置與連結結果必須直接驗證。

開源提升透明度,但非絕對保證

公開原始碼讓獨立審查成為可能,但無法保證所有關鍵整合錯誤都能及時被發現。

恢復計畫必須納入遷移流程

備份只會還原相同金鑰。如果金鑰本身不安全,正確的恢復方式是建立新金鑰並將資金轉移過去。

常見問題

更新 COLDCARD 韌體能讓舊種子變安全嗎?

不會。修正版韌體僅修正未來種子產生,無法改變既有種子或其衍生私鑰。若種子來自受影響韌體,除非明確符合骰子例外,請依現行遷移指引操作。

哪些 COLDCARD 韌體版本已修正亂數問題?

官方公告最低修正版為 Mk2/Mk3 4.2.0、Mk4/Mk5 標準 5.6.0、Q 標準 1.5.0Q、Mk4/Mk5 Edge 6.6.0X、Q Edge 6.6.0QX。建立新種子前請查核官方現況。

把種子匯入其他硬體錢包能解決問題嗎?

不會。新裝置用相同助記詞會產生相同私鑰。請建立全新種子,將比特幣轉到新錢包地址。

有骰子流程就代表我的 COLDCARD 種子安全嗎?

Coinkite 指出,例外情形需原始種子建立時加入至少50次公平、獨立且未外洩的骰子擲法,且過程未被記錄。若有任何不確定,請採保守遷移路徑。

攻擊者破解了比特幣或 ECDSA 嗎?

不是。事件是金鑰產生時亂數不足,導致比特幣接受來自過小可能集的有效簽章。

現在購買 COLDCARD 還安全嗎?

修正版已納入公開修正,但任何硬體錢包都非絕對安全,此事件已影響我們信心。GhostlyInc 目前新購會選擇其他品牌,並比較其安全架構、恢復模式、稽核、韌體支援與易用性。