COLDCARD RNG 事件:弱助记词熵意味着什么
了解 COLDCARD RNG 事件的经过、弱助记词熵为何危险、哪些设备可能受影响,以及用户应如何安全迁移资金。
作者: Damon Salvatore · Senior Content Marketer 2026 年 7 月 30 日,Coinkite 发布了一份安全公告,涵盖受影响的 COLDCARD 固件生成的助记词。该公司表示,一处软件集成错误导致助记词生成流程没有调用预期的硬件随机数生成器。修复版固件现已可用,但更新无法提高已生成助记词的熵。
这是一起严重的钱包安全事件,但表述必须保持谨慎。 Coinkite 的调查仍在进行中,Block 的独立分析对部分随机数路径进行了更严格的评估。对于用户来说最重要的事实已经很清楚:确认助记词的生成方式和时间,安装正确的修复版固件,并更换受影响的助记词,而不是假设更新可以修复它。
该事件也揭示了一个更普遍的自托管问题。钱包可以保持离线状态,使用安全元件,并生成有效的 12 或 24 个单词的助记词,但其实际使用的随机性仍可能不足。助记词的格式与熵强度是两个不同的属性。
快速解答:COLDCARD RNG 事件发生了什么?
COLDCARD RNG 事件是一个助记词生成缺陷,受影响的固件调用了可预测的软件回退实现,而不是预期的硬件随机数生成器。 Coinkite 表示,受影响版本生成的助记词有效熵可能远低于预期。该公司发布了修复版固件,但受影响用户必须生成全新助记词并迁移资金,因为固件无法提高旧助记词的随机性。
Coinkite 8 月 1 日的更新表示,如果用户在创建过程中添加了至少 50 次公平、相互独立且未泄露的掷骰结果,该助记词可能不属于该公告所描述的直接风险范围。高强度、唯一且保密的 BIP-39 附加口令 添加了单独的屏障,但 Coinkite 仍然建议迁移。设备 PIN 不是 BIP-39 附加口令。
关键要点
- 已确认的问题涉及助记词生成,而不是比特币签名算法或 BIP-39 本身的破坏。
- 受影响的固件达到了软件回退,而不是预期的硬件随机数生成器。
- 看似有效的助记词如果来自一小部分或可预测的可能输入,则可能很弱。
- 安装修复版固件可保护未来的助记词生成。它不会修复现有受影响的助记词。
- Coinkite 和 Block 在受影响代码部分的确切有效搜索空间上有所不同,但两种分析都支持替换受影响的助记词。
- 用户应遵循特定型号的官方建议,验证新钱包,发送测试交易,然后才能移动剩余余额。
- 该教训适用于每个硬件钱包厂商,包括 UKey:助记词生成需要端到端测试,以证明预期的熵源到达最终的钱包根种子。
什么是助记词熵?
助记词熵是创建钱包根密钥时使用的不可预测输入。 熵以位为单位测量。如果从 2128 可能值中均匀选取一个助记词源值,则攻击者无法使用当今的计算来搜索整个空间。如果实现意外地将有效空间限制为 240,则单词可能看起来很正常,而实际候选数的数量却大大减少。
BIP-39 定义了熵和校验和如何成为助记词以及该助记词如何派生二进制种子。 12 个单词的 BIP-39 助记词通常编码 128 位初始熵加上 4 位校验和。 24 个单词的助记词通常编码 256 位加上 8 位校验和。更多的单词并不能修复从可预测子集中选择输入的生成器。
这就是为什么恢复助记词不仅仅是单词列表。该短语是我们的 什么是恢复助记词?指南中描述的根密钥材料的可移植表示。它的安全性取决于保密性以及生成过程的不可预测性。
Coinkite 已确认的事实
Coinkite 的 安全公告于 7 月 30 日发布并于 8 月 1 日更新,列出了受影响的型号、发布分支、修复版本和迁移步骤。该公告表示,当助记词生成时没有至少 50 次相互独立且未泄露的掷骰结果,并且已存入资金的钱包缺乏高强度、唯一且保密的 BIP-39 附加口令 时,由受影响助记词控制的资金将面临风险。
单独的 技术背景 解释了实施失败。在 2021 年迁移到提供比特币密码学原语的库期间,助记词生成从一个随机字节函数转移到另一个随机字节函数。该新路径最终指向了 MicroPython 的软件回退实现,而不是 COLDCARD 的板级特定硬件 RNG 实现。
固件中存在预期的硬件代码,并且回退实现具有相同的函数签名。现有的审查检查了预期的代码,但没有证明助记词生成调用实际达到了哪个实现。预处理器检查还测试是否定义了设置,而不是测试其值是否非零。因此,构建在应该失败的时候成功了。
该热修复排除了回退对象并添加了构建时符号检查。这是一个有用的工程细节,因为它表明单独检查随机数函数是不够的。最终的生产版本必须证明钱包创建调用了该确切的函数。
| 型号与发布分支 | 受影响的助记词生成 | 修复版本 | 更新能否修复旧助记词? |
|---|---|---|---|
| Mk2 / Mk3 | 版本 4.0.1 至 4.1.9 | 4.2.0 或更高版本 | 否。更新后创建新助记词。 |
| Mk4 / Mk5 标准 | 5.6.0 之前 | 5.6.0 或更高版本 | 无 |
| Q 标准 | 1.5.0Q 之前 | 1.5.0Q 或更高版本 | 无 |
| Mk4 / Mk5 Edge | 6.6.0X 之前 | 6.6.0X 或更高版本 | 无 |
| Q Edge | 之前6.6.0QX | 6.6.0QX 或更高版本 | 无 |
标准和 Edge 是单独的发布分支。用户应确认设备上的准确型号、发布分支和版本,而不是比较不同发布分支的版本号。 Coinkite 表示 TAPSIGNER、OPENDIME 和 SATSCARD 不受影响,因为它们使用不同的代码库。
为什么格式有效的 BIP-39 助记词仍可能很弱
BIP-39 验证结构,而不是原始随机性的质量。 钱包可以从官方列表中创建单词,添加正确的校验和,并完全按照标准指定导出地址。这些步骤都没有证明起始熵是不可预测的。
想象一台机器应该从一个巨大的仓库中选择一张票,但不小心只从一个小抽屉中选择。每张选定的门票都可以有正确的格式。问题是攻击者可以搜索抽屉而不是仓库。
这种区别也解释了为什么检查短语是否成功恢复不是安全测试。恢复证明备份内部一致并达到预期地址。它无法说明攻击者可能需要测试多少其他候选种子。我们的 助记词与私钥 解释了根备份和派生签名密钥如何关联,但两者都继承了原始种子的强度。
40 位和 72 位估算意味着什么?
Coinkite 的初步技术评估估计受影响的 Mk2 和 Mk3 路径的有效搜索空间约为 40 位。它估计 Mk4、Q 和 Mk5 大约为 72 位,因为后来的模型将额外的安全元素值混合到状态中。该公司表示,随着调查的继续,这些估计可能会发生变化。
Block 的独立技术分析 提出了可预测回退和后续设备的重新注入熵的行为的更严格模型。目前,这两项分析并未就每一项估计或假设达成一致。这种分歧应被如实报告,而不应被模糊处理。
用户在行动前无需解决技术纠纷。对于该公告覆盖的助记词,这两种立场都会得出相同的实际结论:首先更新,生成新助记词,验证它,然后迁移。等待最终的位计数不会为旧助记词添加任何保护。
作为参考, NIST 的随机位生成指南 将熵源、确定性生成器、验证和健康检测视为一个系统的一部分。 IETF 的随机性要求 提出了相同的基本观点:加密密钥取决于对手无法预测的输入。
哪些用户应将 COLDCARD 助记词视为受影响?
用户应比较设备型号、固件分支、生成助记词时的固件版本、是否加入掷骰熵以及 BIP-39 附加口令 的使用。今天安装的版本不够。相关版本是生成当前控制资金的助记词的版本。
根据 Coinkite 8 月 1 日的建议,如果助记词是在公告所列范围内生成的,并且您没有添加至少 50 次公平、相互独立且未泄露的掷骰结果,则将该助记词视为受影响。如果掷骰次数少于 50、无法确认次数、记录过或暴露过掷骰结果,该建议建议迁移。
高强度且唯一的 BIP-39 附加口令添加了一个独立的秘密。简短的引文、重复使用的密码、模式或常用短语可能是可以猜到的。 Coinkite 表示,即使用户拥有强大的附加口令,也应该尽快迁移,因为附加口令无法修复根种子。阅读我们的 附加口令与助记词 在更改钱包设置的任何部分之前。
如果无法确认当时的情况,这种不确定性本身就足以支持采取保守处理。请勿将旧助记词输入网站、在线检查器、AI 助手、支持聊天或网络“审核”工具来确定其是否受到影响。
为什么固件更新无法修复旧助记词
固件更新会更改未来的行为;它不会重写现有钱包的数学基础。 地址和私钥确定性地源自同一根种子。更新后保留旧助记词会保留攻击者可能已经在搜索的相同候选者。
补救措施是在钱包级别进行密钥轮换:使用修复后的流程生成新的根种子,并将资金转移到从中派生的地址。在修复版固件上恢复旧助记词也不会增强它。该设备将忠实地重新创建相同的旧钱包。
这个原理也出现在硬件钱包之外的其他弱密钥事件中。一旦密码学密钥是由弱随机性生成的,修补生成器只能保护修补后创建的秘密。必须更换现有密钥。
受影响用户应如何迁移
使用当前 型号特定的 Coinkite 指令 作为事实来源。以下摘要解释了逻辑,但不替换这些指令。
- 确认型号和发布分支。 标准固件和Edge固件有不同的修复版本。仅从厂商官方渠道下载。
- 在生成新助记词之前安装修复版固件。 检查设备上的版本。不要在受影响的固件上生成替代助记词。
- 生成一组全新助记词。 请勿重复使用、重新排列、扩展或“升级”旧助记词中的单词。
- 离线记录并验证新备份。 确认钱包指纹和设备本身的接收地址。
- 发送一个小测试交易。 按要求恢复或重新打开新钱包,并验证测试是否到达您检查的地址。
- 移动剩余余额。 在考虑迁移完成之前确认新钱包中的全部余额。
- 保留旧备份直至确认完成。 过早销毁它可能会将谨慎的迁移变成无法挽回的损失。
一台设备迁移需要在新旧钱包之间安全切换。这会增加操作风险,因此请遵循厂商的具体操作流程。有关更广泛的准备清单,请参阅 硬件钱包丢失后该怎么做。
迁移时应避免的错误
- 不要因为社交媒体声明或未经验证的倒计时而匆忙。
- 在确认修复版固件之前不要生成替代助记词。
- 请勿在浏览器、手机备忘录、云文档、电子邮件或支持表单中输入任何助记词。
- 在硬件屏幕上验证测试交易和目标地址之前,请勿发送全部余额。
- 不要假设新的附加口令能将弱助记词变成已修复的助记词。
- 在新钱包上确认每个相关账户和余额之前,请勿丢弃旧备份。
- 不要遵循通过私信收到的恢复链接。安全事件发生后常会出现冒充者。
冷静的验证比单纯的速度更重要。迁移带来了选择错误网络、复制错误地址、丢失附加口令或删除唯一有效备份的新机会。我们的 如何保护加密资产 指南中的实际控制措施在紧急情况下仍然适用。
每家硬件钱包厂商都应证明什么
COLDCARD 事件并不能证明硬件钱包毫无意义。这证明安全声明需要在用户依赖的最终边界进行测试。物理隔离可以减少网络暴露。安全元件可以隔离敏感密钥。开源可以便于外部审查。这些属性都不能单独证明最终生成的助记词获得了预期的熵。
可靠的助记词生成设计应该能够回答以下问题:
- 哪些独立熵源参与助记词生成?
- 如果一个源失败、返回重复数据或构建中不存在,会发生什么情况?
- 随机数源故障时,设备会安全停止,还是会静默切换到较弱的生成器?
- 生产构建测试能否追踪钱包创建调用,并确认其指向预期实现?
- 是否有文档说明随机源组合规则、最低熵目标和健康检测?
- 外部审阅者能否重现构建并检查助记词生成路径?
- 出现缺陷后,如何通知用户、提供修复并指导用户进行密钥迁移?
OWASP 加密存储备忘单 建议使用密码学安全随机数生成器,并警告不安全的通用随机函数。对于硬件钱包来说,该要求该要求必须在编译器设置、库集成、符号解析与最终发布构建的每个环节都成立。
这对 UKey 用户意味着什么
相同的标准应适用于 UKey。用户不应接受“硬件钱包”、“安全元件”或“离线”等词来代替有关完整的助记词生成与签名路径的证据。 UKey 的安全文档应明确其信任边界,并应在实施细节或审计证据发生变化时进行更新。
我们关于 UKey 如何保护私钥 的文章解释了连接的软件和硬件签名之间的预期分离。这种分离解决了日常使用过程中密钥暴露的问题。助记词生成是一个较早的边界,值得拥有自己的端到端验证。
用户还可以通过良好的恢复实践来降低集中风险:通过官方软件进行初始化,将恢复资料保持离线,在存入资金前验证备份,并将每次迁移视为受控的密钥轮换练习。 UKey 硬件钱包真伪验证指南 有助于确认设备和软件来源,但它不能取代谨慎处理助记词。
相关资源
来源状态: 本文根据 Coinkite 于 2026 年 8 月 1 日更新的公告与技术说明,以及到 2026 年 8 月 3 日发布的 Block 的独立分析。调查可能会改变技术估计或特定于模型的指导。行动前请查看官方建议。
本文仅用于教育目的。它不是财务、法律、投资或个性化事件响应建议。切勿向网站、客服人员或第三方透露助记词、掷骰结果、附加口令、私钥或存有资产的钱包备份。