返回 7*24 快讯
重要来源MarsBit

Coldcard发布新固件强化安全,受影响用户需重新生成助记词并迁移资产

火星财经消息,8 月 20 日,Coldcard 发布最新固件 5.6.1(Mk4/Mk5)和 1.5.1Q(Q)。此次更新是在 7 月 31 日紧急修复后持续进行三周安全审查的基础上推出,重点针对此前助记词生成攻击带来的安全风险。官方表示,新生成的每个助记词现在都必须加入至少一种用户熵源,包括不规律按键至少 65 次、实体骰子投掷 50 次或实体硬币抛掷 128 次,并将用户输入与 STM32 TRNG、SE1 和 SE2 提供的新鲜熵进行组合。 除强化助记词生成机制外,新固件还增加了签名前即时分阶段 PSBT 验证,强化 USB 连接及固件更新边界,改善 Delta Mode 隔离机制,修复活跃钱包备份问题,并进一步加强随机数生成器初始化及故障检查,同时调整 SIGHASH 默认设置,并包含多项安全性和正确性改进。Coldcard 表示,此次更新旨在进一步降低设备遭受攻击的风险。 官方特别提醒,更新固件无法修复此前受影响固件生成的已有助记词。如果用户的助记词属于此次安全公告涉及范围,应先更新设备,再生成并验证全新的助记词,并将资金迁移至新钱包。Coldcard 强烈建议所有 Mk4、Mk5 和 Q 用户及时更新设备,并核验所下载固件的签名。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-12 15:26重要

慢雾:ColdCard 私钥漏洞或源于构建配置错误禁用硬件随机数

Foresight News 消息,据慢雾发文称,硬件钱包 ColdCard 近期遭遇重大私钥漏洞,损失约 1719 枚 BTC。SlowMist 安全团队以 Mk3 固件 4.1.9 为例,完整重现了攻击链,漏洞根源在于构建配置错误将「MICROPY_HW_ENABLE_RNG」设置为 0,导致 STM32 硬件真随机数发生器被禁用,随机数生成路径转而回退至非密码学安全的 Yasmarang 软件伪随机数生成器,其状态几乎完全可预测,使有效熵值降至约 40 比特(Mk2/Mk3 机型)或约 72 比特(Mk4/Mk5/Q 机型)。 攻击者据此精确建模按键消耗模式,结合 GPU 集群暴力枚举候选空间,推导出私钥并匹配全网单签 P2WPKH 地址实施资金盗取。SlowMist 建议受影响用户立即升级至已修复固件,生成全新助记词,并在确认新地址可正常使用后再迁移全部资金。

08-04 22:52

Coldcard:“当前固件会导致设备永久变砖”说法不准确

Odaily星球日报讯 Coldcard 在 X 平台发文表示,关于“当前固件会导致 Coldcard 设备永久变砖”的说法并不准确。如果设备出现 TRNG 故障,用户只需进行断电重启操作,即完全移除所有电源后重新启动设备。该故障状态属于易失性状态,不会写入设备闪存,系统会以“安全失败”方式处理,不会导致设备永久损坏。Coldcard 提醒用户继续按照此前安全建议处理相关风险,并表示后续修复方案正在推进。

08-02 10:31

Coldcard:已通过商店和邮件系统向所有可触达用户发送安全公告邮件

Foresight News 消息,Coldcard 硬件钱包制造商 Coinkite 发推表示,其已通过其商店和邮件订阅系统向所有可触达的用户地址发送了安全公告邮件,邮件自上周五起分批发出。若用户收到该邮件,可确认其确实来自 Coinkite 官方。Coinkite 同时提醒,用户应以官网博客发布的最新时间戳公告为准,不要轻信截图、转发内容、汇总信息或不明来源的消息,固件仅可从 coldcard.com/downloads 下载;Coinkite 永远不会索要用户的 PIN 码、助记词、BIP-39 密码短语,也不会要求用户为一笔未经核实的 PSBT 交易签名。

08-02 08:44

COLDCARD漏洞或因编译器绕过处理出现

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。

08-02 00:41

掷骰子无法保护全部Coldcard功能,多项功能或受Yasmarang PRNG缺陷影响

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,即使助记词因通过掷骰子生成或导入现有助记词而保持安全,Coldcard 的多项功能仍可能因 Yasmarang PRNG 缺陷存在漏洞。受影响功能包括纸钱包、设备克隆、USB 会话、Secret Teleport、共同签名密钥、密码生成器和 HSM 模式。如果助记词为导入或通过足够次数掷骰子生成,助记词本身仍保持安全,但使用这些功能仍可能暴露由存在缺陷随机数生成器生成的秘密信息。

07-31 07:02

Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。