Coldcard發佈新固件修復種子生成漏洞,要求用戶重新生成受影響錢包
硬件錢包廠商 Coldcard 發佈新版固件,針對此前曝光的種子生成攻擊問題進行修復。此次更新版本爲 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日發佈熱修復以來,公司已持續進行三週安全審查,並再次向因種子生成攻擊遭受重大資金損失的用戶表示歉意。新版固件對錢包種子生成機制進行了強化。所有新生成種子均要求用戶提供至少一種外部隨機熵來源,包括:- 至少 65 次不可預測時間間隔的按鍵輸入;- 50 次實體骰子投擲;- 128 次實體硬幣拋擲。此外,新固件還增加了簽名前的分階段 PSBT 驗證機制,加強 USB 通信和固件更新安全邊界,改進 Delta Mode 隔離機制,修復活躍錢包備份問題,並優化隨機數初始化、故障檢測以及 SIGHASH 默認設置等多項安全功能。Coldcard 強調,固件升級無法修復此前受影響固件生成的錢包種子。如果用戶的錢包種子屬於受影響範圍,應先升級設備、生成並驗證新種子,然後轉移資金。建議所有 Mk4、Mk5 和 Q 系列用戶及時更新,並驗證下載的固件簽名,以確保固件來源安全。