COLDCARD RNG Incident (2026) 指于 2026 年 7 月披露的秘密值生成缺陷及其修复。关键在于种子创建时的设备型号、固件分支和版本、种子的来源以及是否加入独立熵。这不是设备被远程接管,也不是 Bitcoin 共识缺陷。
收到损失报告后,Coinkite 和 Block 于 2026 年 7 月 30 日发布了初步分析。厂商描述的是攻击者离线推导弱私钥,并非远程控制设备。仅凭钱包品牌不能确定某次具体损失的原因。阅读技术记录和后续指引时,应同时核对修订日期。 [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed]
迁移至 libNgU 后,ngu.random.bytes 调用了 MicroPython 的 rng_get 及其 Yasmarang 生成器。MICROPY_HW_ENABLE_RNG 的值为 0,但 #ifndef 只检查宏是否存在,并未检查硬件路径是否启用。预期的 TRNG 代码可能已包含在二进制文件中,却未用于种子生成。这并不是硬件故障在运行时触发了紧急 fallback。 [Coinkite — Technical Deep Dive into the Entropy Issue]
软件状态来自设备数据、计时器及调用历史。对于 Mk4、Mk5 和 Q,Block 描述了仅有 32 位的额外 reseed:当其余状态固定时,最多能区分 2^32 条输出流。Coinkite 曾给出初步总体估计,Mk2/Mk3 约为 40 位,较新型号约为 72 位。这些数字基于不同假设,不能据此得出统一攻击成本,也不能断言每个钱包都可立即被攻破。 [Block — Predictable RNG Fallback and 32-Bit Reseed] [Coinkite — Technical Deep Dive into the Entropy Issue]
官方指引列出 Mk2/Mk3 4.0.1–4.1.9。Block 的首份分析已包括 4.0.0 及 2021 年 3 月的改动;这里明确保留这一记录差异。若种子来源不明,迁移指南建议采取谨慎的迁移流程。Mk4/Mk5 和 Q 在各自分支修复前受到影响。初步分析中关于所有生产版本的旧表述,并不适用于今天已修复的发行版。 [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
最低修复版本为 Mk2/Mk3 4.2.0、Mk4/Mk5 Standard 5.6.0、Q Standard 1.5.0Q、Mk4/Mk5 Edge 6.6.0X 和 Q Edge 6.6.0QX。不同分支的版本号不能作为单一序列比较。本次审阅时,状态页推荐 Mk4/Mk5 使用 Standard 5.6.2,Q 使用 1.5.2Q。安装前应检查最新官方页面、发行版哈希及签名;另一分支的数字更大并不足够。 [COLDCARD — Current Security Status]
确定性哈希能改变输出的外观,却不能扩大可能输入的集合。BIP39 Checksum 也不会补充缺失的熵。安全地在外部生成的种子,不会仅因导入 COLDCARD 而被本事件削弱。相反,受影响种子即使恢复到另一设备仍受影响;更新、克隆或传输功能不会使它成为新种子。 [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
厂商的例外要求在原始 Add Dice Rolls 流程中输入至少 50 次公平、独立且私密的掷骰结果,并使用添加后显示的最终助记词。次数更少或情况不确定时,厂商建议迁移。强而独一的 BIP39 Passphrase 增加一道屏障,但不会修复弱种子;厂商也建议其用户迁移。PIN 不是 passphrase。今天创建新种子的要求,必须与这一历史例外区分。 [Coinkite — COLDCARD Security Advisory]
当前指南要求验证备份、安装适当修复、生成真正的新种子,在设备上检查 fingerprint 和收款地址,并进行小额测试交易。验证新目的地址后,再转移剩余资金。完整确认迁移前保留旧备份,并核对所有有资金的账户、passphrase 钱包、派生子钱包及 multisig 策略。若出现不符,不要删除或发送任何内容;私密恢复资料不应填写到网页表单。 [COLDCARD — Seed migration guide]
Multisig 并非自动例外:足够多的受损签名密钥可能满足旧策略的门槛。必须评估剩余安全密钥,并验证替代策略。Block 还列出同一随机源的其他使用方,例如独立 paper-wallet 密钥和某些临时加密密钥。严重程度取决于具体协议及可用数据,并不意味着所有功能受到相同影响。 [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]
状态页区分了真实 Mk4 上的硬件 RNG 测试、源码审查及特定修复版本的可重复构建。这些检查范围限于路径和机制,不是对每个二进制文件的完整审计,也不能证明不存在任何缺陷。当前 Standard 还要求用户贡献熵;继续声称该步骤始终可选会产生误导。页面仍将另行编写的详细技术事后报告列为准备中。 [COLDCARD — Current Security Status]
固件已更新,种子仍是原来的
用户在 Mk3 4.1.9 上创建种子,没有加入自己的掷骰结果。随后安装 4.2.0,并在另一设备上恢复相同助记词。种子的来源并未改变。应按迁移指南评估修复:安全生成新种子、验证备份及地址、测试转账,然后才转移余款。所有资金确认前保留旧备份。
要获得更完整的理解,请将本词条与以下词条结合阅读: Cryptographic Entropy, Deterministic RNG, Seed Generation, BIP39 checksum, BIP39 passphrase, Dice Roll Entropy.
01只更新固件或购买新钱包就够了吗?+
不够。两者都不会改变已有种子。关键是它在哪里、以何种方式生成。受影响资金应按迁移指引及独立骰子例外的精确条件处理;仅恢复相同助记词不会消除问题。
0232 位是否意味着所有型号都同样容易受到攻击?+
不是。在 Block 的分析中,它限制的是其余状态及调用历史固定时的额外 reseed。未知设备数据或时序会改变攻击者的工作量。该估计既不是统一基准测试,也不能证明某个受影响种子安全。