Coldcard在完成三周安全审查后,于8月20日发布固件版本5.6.1(适用于Mk4和Mk5)以及1.5.1Q(适用于Q设备),此前在7月31日已推出紧急修复,解决部分固件版本生成钱包种子短语的缺陷。
根据更新流程,每个新种子短语必须至少获得一种由设备所有者直接提供的随机源:用户可通过至少65次时机不可预测的按键、50次物理六面骰子私滚,或128次物理硬币翻转来提供。设备会将用户输入与STM32真随机数生成器及SE1、SE2安全元件的新数据结合。公司表示,要求来自独立源的输入可降低种子创建时对单一组件的依赖。
安装固件不会修复受影响版本下创建的种子短语。Coldcard警告,固件无法为先前生成的种子补充缺失随机性。受影响的用户须先更新设备,创建并验证全新种子,再将比特币转移至替代钱包控制的地址。将旧词导入更新后的Coldcard、其他硬件钱包或软件钱包都会保留同样的弱点。公司建议用户离线记录替代种子,在设备屏幕确认收款地址,并在全额转移前完成小额测试转账。旧备份应保留至确认迁移成功,但不可继续用于收款。
受影响范围包括:Mk2和Mk3在4.0.1至4.1.9版本生成的种子;Mk4和Mk5在标准固件5.6.0前或Edge固件6.6.0X前生成的种子;Coldcard Q在标准1.5.0Q前或Edge 6.6.0QX前生成的种子。Mk1不在范围内,TAPSIGNER等产品使用不同软件不受影响。若用户曾在最终种子前加入至少50次公平、独立且私密的骰子滚动(提供至少128位独立随机性),则为例外。
除种子创建外,5.6.1在签名前对部分签名比特币交易(PSBT)进行分阶段验证,更改默认SIGHASH处理,加强USB与固件更新边界,改进Delta Mode隔离,修复备份问题,并增加随机数生成器初始化检查。用户安装前须验证数字签名。
该缺陷源于2021年3月固件变更,受影响的软件在创建种子时调用了确定性的MicroPython回退,而非预期的STM32硬件随机数生成器。Block团队指出,旧Mk2/Mk3种子有效随机性约40位,脆弱的Mk4/Mk5/Q约72位,均低于128位,部分种子可被离线搜寻。分析称四次疑似攻击波从超5200个地址盗走约1816 BTC。
事件也改变部分持有者的托管选择。OKX合规官称攻击后中心化交易所流入创纪录。Galaxy Research已将疑似攻击者地址分享给交易所、调查方及美国联邦执法机构,并称确认攻击波中约90%被盗比特币未移动。
