Coldcard 固件更新修复百万美元漏洞,用户需重置种子

Coldcard 推出新版固件应对重大安全漏洞,新种子需用户主动注入熵值

2026 年 8 月 20 日,Coinkite 针对 Mk4/Mk5 及 Q 系列设备分别发布 Coldcard 固件 5.6.1 与 1.5.1Q,作为对一起影响深远的硬件钱包漏洞的紧急响应。此次更新的核心在于彻底重构种子生成机制,确保每个新创建的助记词均融合用户自主输入的随机性,防止再次出现由设备内部伪随机生成引发的安全风险。

新版本固件强化种子生成流程,引入用户主导熵源

本次发布的 5.6.1 和 1.5.1Q 版本在关键环节实现根本性变革:所有新种子的生成前必须通过用户提供的外部随机信息进行校验。该机制取代了以往完全依赖设备内置生成器的方式,显著降低被预测或复现的可能性。具体操作包括至少 65 次不规律按键、50 次六面骰子投掷,或 128 次物理硬币翻转,仅用于新种子创建过程。

值得注意的是,仅升级固件无法恢复已受漏洞影响的旧种子。用户必须主动创建新的安全种子,并将资产转移至新地址,方可实现真正意义上的安全保障。Coinkite 明确建议所有 Mk4/Mk5 用户升级至 5.6.1,Q 用户则应安装 1.5.1Q 版本。

1 亿美元级漏洞暴露硬件钱包信任危机

此次事件源于 2026 年初的一次严重随机数缺陷,经 TRM Labs 调查确认,攻击者自 7 月 30 日起分四阶段窃取超过 5,200 个地址中的约 1,816 枚比特币,总价值逼近 1.16 亿美元。最初报告损失为 4,000 万美元,随着第四波攻击曝光,最终损失突破一亿美元大关,成为当年最严重的硬件钱包安全事故。

该事件迫使用户重新评估自身资产保管逻辑——凡在 2021 至 2026 年 7 月期间使用受影响固件生成的种子,均被视为潜在泄露,必须执行迁移操作,而非单纯依赖补丁修复。

用户部署前须完成新熵值验证流程

根据 Coldcard 官方状态页面,最低可接受固件版本为 Mk4/Mk5 5.6.0 及 Q 1.5.0Q,但当前推荐版本仍为 5.6.1 与 1.5.1Q。在设置新钱包前,务必先完成固件升级,并按照提示完成用户熵值输入步骤。

特别强调:任何在旧固件下生成的种子无法通过更新修复,用户必须生成新种子并完成离线备份。目前比特币价格约为 77,297 美元,当日微跌 0.14%,市场反应平稳,未出现恐慌性抛售迹象。加密货币恐惧与贪婪指数维持在 71,处于“贪婪”区间,表明投资者情绪仍偏乐观。

Coinkite 表示,执法机构正持续追踪被盗资金流向,未来几天将重点关注资金追回可能性及用户迁移进度。