导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Coldcard发布固件更新:强制引入用户熵源,强化签名防护以应对助记词生成漏洞

硬件钱包制造商Coldcard近日正式推出固件更新,针对此前披露的助记词生成攻击风险进行紧急修复。本次更新覆盖Mk4、Mk5及Q系列产品,分别对应版本5.6.1和1.5.1Q。据ChainCatcher报道,此次更新经过为期三周的安全审查,旨在从源头上消除由设备内部单独生成弱助记词的可能性。

新固件强制要求每个新生成的助记词必须至少包含一个用户熵源,例如65次不规则按键、50次实体骰子投掷,或128次实体硬币抛掷,同时结合STM32 TRNG、SE1和SE2模块产生的新鲜熵值。这一机制可有效防止助记词因仅依赖设备内部随机性而变得可预测或过于薄弱。

除助记词生成外,本次更新还引入了签名前即时分阶段的PSBT(部分签名比特币交易)验证流程,强化了USB连接边界和固件更新校验机制,并提升了Delta模式的隔离性。此外,固件还修复了活动钱包备份问题,优化了随机数生成器的初始化和故障检测,同时调整了默认的SIGHASH设置,并包含多项其他安全性和正确性改进。

Coldcard表示,此次更新旨在进一步降低设备遭受物理攻击或远程攻击的风险。然而,公司特别强调,更新固件无法修复此前已受影响的固件版本所生成的助记词。如果用户现有的助记词属于此前安全公告影响范围,应首先更新设备固件,然后生成并验证全新的助记词,最后将所有资金转移至新钱包中。

Coldcard强烈建议所有Mk4、Mk5和Q系列用户尽快更新固件,并在安装前验证下载固件的加密签名,以确保设备安全。