加密货币市场复苏:近期比特币被盗事件中的重要动态与安全警告!

cryptonews.ru發佈於 2026-08-20更新於 2026-08-20

文章摘要

Coldcard公司发布固件更新以增强其硬件钱包安全性。此前软件版本生成的部分恢复助记词可能存在安全风险,公司建议受影响用户创建新助记词并将资产转移至新钱包。 近期Coldcard硬件钱包的安全漏洞导致用户比特币被盗,损失超过7000万美元。公司为此推出了Mk4、Mk5型号的5.6.1版本及Q型号的1.5.1Q版本固件。此次更新是基于7月31日紧急安全补丁后,为期约三周的全面安全审查结果。 新固件要求每次生成恢复助记词时,必须至少包含一项用户提供的物理熵源,例如:至少65次不规则按键、50次掷骰子或128次抛硬币。此用户生成的随机性将与设备硬件随机数生成器及安全元件的熵源结合,以增强恢复短语生成过程对潜在攻击的抵抗能力。 除助记词生成方式外,新版本还支持PSBT实时验证和签名前的分步验证流程,同时加强了USB连接、固件更新过程的安全性,并改进了Delta模式下的隔离机制。更新修复了活跃钱包备份相关问题,采用了更可靠的随机数生成器并强化了错误检查。 Coldcard特别强调,安装新固件无法修复由旧版软件生成的恢复助记词潜在安全问题。受影响的用户需先更新设备固件,随后创建并验证全新的恢复助记词,并将既有比特币转移至新创建的钱包中。公司强烈建议所有Mk4、Mk5及Q型号用户尽快更新设备,并验证所下载固件文件的数字签名。

Coldcard公司为其硬件钱包发布了新的固件更新以提升安全性。该公司表示,此前版本软件创建的某些恢复助记词可能存在安全隐患,并建议受影响的用户创建新的恢复助记词并将资产转移到新钱包。

如您所知,近期Coldcard硬件钱包的安全漏洞已导致用户钱包中价值超过7000万美元的比特币被盗。

Coldcard公司已为Mk4和Mk5型号发布了5.6.1版本,并为Q型号发布了1.5.1Q版本。此次更新是在7月31日紧急安全补丁发布后,进行了为期约三周的全面安全审查的结果。

在新固件下,今后在Coldcard设备上创建的每一个新恢复助记词,现在都必须包含至少一个由用户提供的物理熵源。

用户可以通过以下任一种方式实现:至少65次不规则按键、投掷骰子50次或抛硬币128次。

这些由用户生成的随机性,将与设备硬件随机数生成器STM32以及安全元件SE1和SE2提供的新熵值相结合。Coldcard公司表示,这一变更是为了增强恢复助记词生成过程对抗潜在攻击的韧性。

此次更新不仅改变了助记词的生成方式。新版本还支持实时PSBT验证以及在签名过程前的分步验证。

此外,还加强了USB连接和固件更新过程的安全措施,并改进了Delta Mode(隔离模式)下的隔离机制。

该更新修复了一系列与活动钱包备份相关的问题,同时引入了更强大的随机数生成器,并加强了错误检查。更新包含了各种安全性和精确性的改进,以及对默认SIGHASH设置的更改。

Coldcard声明中最重要的一点涉及当前已有的恢复助记词报告。

该公司特别强调,安装新固件并不能消除使用先前受影响版本软件创建的恢复助记词中潜在的安全问题。

受安全警告影响的用户,需要首先将其设备更新至新固件版本,然后创建并验证一个全新的恢复助记词,并将现有的比特币转移到新创建的钱包中。

Coldcard公司还强烈建议所有Mk4、Mk5和Q设备的用户尽快更新其设备,并验证所下载固件文件的数字签名。

*本文不构成投资建议。

end-content

相關問答

QColdcard公司发布新固件更新的主要原因是什么?

A主要原因是为了解决一个潜在的安全风险。该公司发现,一些在旧版软件中生成的恢复助记词可能存在安全隐患。此次更新旨在提高硬件钱包的安全性,并敦促受影响用户创建新助记词并转移资产。

Q文章中提到,使用新固件生成助记词时,必须包含什么来源?

A必须至少包含一项由用户提供的物理熵源。例如,至少65次不规律的按键、50次掷骰子或128次抛硬币产生的随机性。这些用户随机数据将与设备自身的硬件随机数生成器等产生的熵相结合。

Q用户应该如何应对旧版软件生成的、可能存在安全隐患的恢复助记词?

A用户应首先将设备更新到最新固件,然后创建并验证一个全新的恢复助记词。之后,必须将现有的比特币资产转移到这个新创建的钱包地址中。仅更新固件本身并不能解决旧助记词的风险。

Q除了助记词生成方式,新固件还带来了哪些主要改进?

A新固件的主要改进包括:支持PSBT交易的实时和分阶段验证、增强了USB连接和固件升级过程的安全性、改进了Delta Mode的隔离机制、修复了与活跃钱包备份相关的问题,并采用了更可靠的随机数生成器及更严格的错误检查。

QColdcard公司对所有Mk4、Mk5和Q型号用户发出的最紧急建议是什么?

A最紧急的建议是尽快将设备更新到最新版本的固件,并且在更新时,务必验证所下载固件文件的数字签名,以确保文件的完整性和来源的真实性。

你可能也喜歡

美国商品期货交易委员会主席:若CLARITY法案未通过,该机构将继续推进加密货币监管工作

美国商品期货交易委员会(CFTC)主席迈克尔·塞利格表示,即使《数字资产监管清晰法》(CLARITY)未获国会通过,该机构也将继续推进加密货币监管工作。塞利格称,此举旨在帮助特朗普总统兑现其承诺。他已指示工作人员制定新规,允许注册及未注册机构提供杠杆或保证金加密货币交易,并研究对开发者的保护措施。 目前,CLARITY法案的审议因美国参议院休会而暂停,预计9月恢复后将进行程序投票。该法案在参议院需获得60票才能通过,之后将送回众议院,并可能提交总统签署。 塞利格的言论是在他与特朗普及加密行业领袖于白宫会晤后一天发表的。特朗普曾呼吁国会通过一项“公平版本”的CLARITY法案,以使美国在相关领域领先于中国。然而,国会许多民主党人要求加强法案中的道德条款,特别是涉及特朗普家族加密投资的问题。法案能否获得足够支持尚不确定。 与此同时,美国证券交易委员会(SEC)也于本周发布了数字资产监管的拟议规则,旨在为加密公司提供安全港待遇。 塞利格目前是CFTC唯一获参议院批准的领导层委员,自去年12月以来一直主导该机构议程。此外,CFTC咨询委员会在会议上还讨论了人工智能和预测市场相关议题,塞利格声称CFTC对预测市场拥有“专属管辖权”。

cryptonews.ru15 分鐘前

美国商品期货交易委员会主席:若CLARITY法案未通过,该机构将继续推进加密货币监管工作

cryptonews.ru15 分鐘前

研究人员将Rust语言arrayref库遭黑客入侵事件与朝鲜黑客联系起来

网络安全公司Wiz的研究人员将Rust库arrayref遭供应链攻击事件归因于朝鲜黑客。该恶意更新在构建脚本中隐藏了窃取凭证的后门,任何在周四编译了相关项目的用户都可能中招,导致计算机和敏感信息泄露。 研究人员指出,攻击载荷中的控制频道与朝鲜黑客组织Sapphire Sleet(又名UNC1069)关联的Mastra行动相同,且使用了相同的IP地址和托管服务商Hostwinds。攻击手法隐蔽,仅在arrayref、internment和append-only-vec三个流行Rust包的依赖列表中,添加了一个拼写错误的恶意依赖项“proc-macro1”(仿冒合法库proc-macro2)。该恶意库内含真实代码能通过编译,但构建脚本会在编译时触发攻击,窃取Chrome、Brave、Edge等浏览器的保存密码,并在Windows、Mac和Linux系统上建立持久化。 据安全公司Aikido评估,这是按下载量计最大的Rust库泄露事件。arrayref被广泛用于Solana和以太坊相关工具,累计下载约2.44亿次。漏洞存在约86分钟后被撤销。Rust官方团队认为原开发者账户可能被盗用,而非其本人恶意行为。 报告同时提及,亚马逊和TRM Labs均指出近期多起npm库攻击与朝鲜有关联,且朝鲜黑客在2026年4月以来盗取了约5.77亿美元加密货币,占同期加密货币黑客攻击总额的76%。其常用手法包括假借工作机会诱骗开发者安装恶意依赖。

cryptonews.ru20 分鐘前

研究人员将Rust语言arrayref库遭黑客入侵事件与朝鲜黑客联系起来

cryptonews.ru20 分鐘前

交易

現貨
活动图片