Coldcard Mk3 固件 4.1-5.3 助记词风险:用户是否需要迁移资产、哪些设备受影响

Coinkite 警告 Coldcard Mk3 固件 4.1-5.3 生成助记词存在潜在风险,建议用户迁移资产。Mk4/Q/Mk5 不受影响,BIP-39 密码短语用户风险较低。594.48 BTC 异常转账是否与该漏洞有关尚无确凿证据。

  • Coldcard Mk3
  • Coinkite
  • 硬件钱包安全
  • 助记词风险
  • BIP-39

加拿大硬件钱包制造商 Coinkite 发布安全警告,建议曾使用 Coldcard Mk3 固件版本 4.1 至 5.3 生成助记词的用户尽快迁移资产。该公司表示,初步分析显示,使用 BIP-39 密码短语的钱包面临的风险较低,Mk4、Q 和 Mk5 设备不受此问题影响,相关调查仍在进行中。

与此同时,安全研究人员正在调查一起涉及 594.48 BTC(约合 3830 万美元)的异常转账事件。AnchorWatch 首席执行官 Rob Hamilton 表示,攻击者在三个区块内通过 500 笔交易转移了 1324 个 UTXO,并推测问题可能源于钱包生成过程中随机数熵不足。Wizardsardine 首席执行官 Kevin Loaec 认为,该漏洞可能与特定软件库、安全芯片或某一批次设备有关,也可能与固件版本中的低熵随机数生成器有关,攻击者或许使用了 AI 生成的脚本对受影响钱包进行暴力破解。目前没有确凿证据表明这笔资金转移与 Coldcard Mk3 的直接漏洞有关。

受影响范围与当前已知结论

根据 Coinkite 的初步说明,风险主要集中于使用 Coldcard Mk3 固件 4.1 至 5.3 生成助记词的钱包。对于设置了 BIP-39 密码短语的用户,其安全屏障相对更高,面临的风险被认为较低。此外,Coldcard Mk4、Q 以及 Mk5 设备不在此次警告范围内,用户暂无需因同一原因迁移资产。

风险关注点

此次事件的核心疑点在于助记词生成阶段的随机数质量。安全研究人员指出,若随机数熵不足,攻击者可能通过暴力破解方式恢复钱包种子短语。不过,Coinkite 尚未确认具体漏洞成因,也未将 594.48 BTC 的异常转账直接归因于 Coldcard Mk3 的固件缺陷。建议相关用户持续关注厂商后续公告,并在确认自身设备版本属于受影响范围后,按官方指引完成资产迁移。

后续观察指标

值得留意的后续进展包括:Coinkite 对 Mk3 固件 4.1-5.3 的完整技术调查报告、是否发布修复补丁或召回方案,以及安全社区对 594.48 BTC 异常转账与 Coldcard Mk3 关联性的进一步验证结论。在官方最终结论公布前,受影响用户优先考虑资产隔离是降低潜在损失的稳妥做法。