据 Coinkite 称,这家比特币硬件钱包制造商于周四发布了 5.6.1 版固件,以修复一个种子生成漏洞。该漏洞使价值超过 1.3 亿美元的比特币面临被盗风险。漏洞自 2021 年起一直存在,会生成随机性不足的钱包种子,导致攻击者在 7 月和 8 月期间通过多轮攻击盗取了约 1,778 BTC。Galaxy Research 追踪到涉及 4,585 个地址的攻击活动。
Coldcard 现要求用户在生成种子时加入额外随机性,具体方式包括至少进行 65 次按键操作、掷骰子 50 次或抛硬币 128 次,并将这些随机性与设备生成的随机性结合起来。此次更新还修复了交易签名、USB 数据处理和备份安全漏洞,可防止遭入侵的计算机在签名之前修改交易。Coinkite 表示,凡是在 2021 年至 2026 年 7 月期间使用受影响版本生成种子的用户,都必须在更新后的固件上创建新种子,并将比特币转移至新钱包。
