Coldcard公司为其硬件钱包发布了新的固件更新以提升安全性。该公司表示,此前版本软件创建的某些恢复助记词可能存在安全隐患,并建议受影响的用户创建新的恢复助记词并将资产转移到新钱包。
如您所知,近期Coldcard硬件钱包的安全漏洞已导致用户钱包中价值超过7000万美元的比特币被盗。
Coldcard公司已为Mk4和Mk5型号发布了5.6.1版本,并为Q型号发布了1.5.1Q版本。此次更新是在7月31日紧急安全补丁发布后,进行了为期约三周的全面安全审查的结果。
在新固件下,今后在Coldcard设备上创建的每一个新恢复助记词,现在都必须包含至少一个由用户提供的物理熵源。
用户可以通过以下任一种方式实现:至少65次不规则按键、投掷骰子50次或抛硬币128次。
这些由用户生成的随机性,将与设备硬件随机数生成器STM32以及安全元件SE1和SE2提供的新熵值相结合。Coldcard公司表示,这一变更是为了增强恢复助记词生成过程对抗潜在攻击的韧性。
此次更新不仅改变了助记词的生成方式。新版本还支持实时PSBT验证以及在签名过程前的分步验证。
此外,还加强了USB连接和固件更新过程的安全措施,并改进了Delta Mode(隔离模式)下的隔离机制。
该更新修复了一系列与活动钱包备份相关的问题,同时引入了更强大的随机数生成器,并加强了错误检查。更新包含了各种安全性和精确性的改进,以及对默认SIGHASH设置的更改。
Coldcard声明中最重要的一点涉及当前已有的恢复助记词报告。
该公司特别强调,安装新固件并不能消除使用先前受影响版本软件创建的恢复助记词中潜在的安全问题。
受安全警告影响的用户,需要首先将其设备更新至新固件版本,然后创建并验证一个全新的恢复助记词,并将现有的比特币转移到新创建的钱包中。
Coldcard公司还强烈建议所有Mk4、Mk5和Q设备的用户尽快更新其设备,并验证所下载固件文件的数字签名。
*本文不构成投资建议。
end-content




