区块链文库报道:
Coldcard 发布了新版固件,旨在提升其硬件钱包的安全性。该公司表示,部分旧版软件创建的恢复短语可能存在潜在安全风险,建议受影响用户创建新的恢复短语,并将资产转移至新钱包。
正如大家所知,Coldcard 硬件钱包近期出现的安全漏洞,导致用户钱包中超过 7000 万美元的比特币被盗。
Coldcard 现已为 Mk4 和 Mk5 型号推出 5.6.1 版本,为 Q 型号推出 1.5.1Q 版本。此次更新是继 7 月 31 日发布紧急安全补丁后,经过约三周全面安全审查的成果。
在新固件中,所有在 Coldcard 设备上创建的新恢复字符串,必须至少包含一个由用户提供的物理熵源。用户可通过以下方式之一实现:至少 65 次不规则按键、50 次物理掷骰子,或 128 次物理抛硬币。这种用户生成的随机性将与设备 STM32 TRNG 硬件以及 SE1 和 SE2 安全元件产生的新熵值相结合。Coldcard 表示,这一改动旨在提升恢复字符串生成过程对潜在攻击的抵抗力。
此次更新不仅改变了恢复语句的生成方式。新版本还在签名过程之前,实现了实时、增量的 PSBT 验证。此外,USB 连接和固件更新流程的安全措施得到加强,Delta 模式隔离机制也得到改进。该更新解决了与活动钱包备份相关的若干问题,同时实现了更强大的随机数生成器,并使得错误检查更加严格。更新中还包含了多项安全性和准确性改进,以及 SIGHASH 默认值的调整。
Coldcard 的公告中最重要的警告,涉及当前的恢复短语。该公司特别强调,安装新固件并不能消除使用受影响旧版软件创建的恢复字符串中存在的潜在安全问题。受安全警报影响的用户,必须首先将设备更新至新固件版本,然后创建并验证全新的恢复字符串,再将现有的比特币资产转移至新创建的钱包。
Coldcard 还强烈建议所有 Mk4、Mk5 和 Q 型号用户尽快更新设备,并验证下载固件文件的数字签名。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




