Coldcard 發布了新的韌體更新,以提升其硬體錢包的安全性。該公司表示,部分於先前軟體版本中建立的恢復詞組可能存在潛在的安全風險,並建議受影響的用戶建立新的恢復詞組並將資產轉移至新錢包。
如你所知,Coldcard 硬體錢包的一個安全漏洞最近導致用戶錢包中超過 7,000 萬美元價值的 Bitcoin 被盜。
Coldcard 為 Mk4 和 Mk5 機型發布了 5.6.1 版本,Q 機型則推出了 1.5.1Q 版本。這次更新是在 7 月 31 日緊急安全修補之後,經過大約三週的全面安全審查後推出的。
透過新韌體,Coldcard 裝置上每一次新建的恢復碼現在都必須包含至少一個由用戶提供的實體熵來源。
用戶可以通過以下任一方式實現:至少 65 次不規則按鍵、50 次擲骰子,或 128 次擲硬幣。
由用戶產生的隨機性將會與來自裝置 STM32 TRNG 硬體以及 SE1 和 SE2 安全元件的新熵結合。Coldcard 表示,此舉旨在讓恢復碼的生成過程對潛在攻擊有更強的抵禦力。
此次更新不僅改變了恢復詞組的生成方式。新版本亦在簽署過程前啟用了對 PSBT 的即時及增量式驗證。
此外,針對 USB 連線及韌體更新流程的安全措施也獲得加強,且 Delta Mode 隔離機制也得以改進。
此次更新同時修正了多項與備份活動錢包相關的問題,亦導入了更強大的隨機數生成器,並使錯誤檢查更加嚴謹。安全性和準確性的多項提升已納入本更新,SIGHASH 的預設設定也有所調整。
Coldcard 公告中最重要的警告涉及現有恢復詞組。
該公司特別強調,僅安裝新韌體,並不能排除先前受影響軟體版本生成的恢復碼之潛在安全隱患。
受安全問題影響的用戶必須先將裝置更新至新韌體版本,再全新建立並驗證一組恢復碼,並將現有 Bitcoin 資產轉移至新建立的錢包。
Coldcard 亦強烈建議所有 Mk4、Mk5 及 Q 用戶盡快更新裝置,並驗證所下載韌體檔案的數位簽章。


