Coldcard 固件更新强化种子生成

区块链文库报道:

Coinkite发布了一项新的安全升级,通过要求用户提供熵并与改进的设备随机性混合,以增强助记词生成的强度。

Coinkite在周四的一篇博文中宣布,为Coldcard Mk4和Mk5设备推出固件5.6.1,为Coldcard Q推出固件1.5.1Q。

该版本要求新生成的助记词必须包含用户提供的熵,具体方式包括:至少进行65次按键(且按键时间不可预测)、掷50次六面骰子,或抛128次硬币。这些输入将与设备多个来源的随机性相结合,包括其安全元件和硬件随机数生成器。

组合后的随机性用于创建钱包的助记词,旨在确保即使设备的某个熵源失效,私钥仍不可预测。

Coinkite告知用户立即升级,并强调现有助记词即使升级后仍然存在风险,必须在迁移资金前替换为新助记词。根据Galaxy Research在8月14日发布的报告,Coldcard漏洞利用已确认造成1,778枚比特币的损失,价值约1.12亿美元。DefiLlama汇总的数据显示,这使得Coldcard黑客事件成为2026年第三大加密货币漏洞利用。

Coldcard增加交易与USB保护措施

该公司7月31日的固件更新已修复新创建钱包的助记词生成故障。周四发布的版本则是在三周更广泛的安全审查之后推出的,并增加了USB数据处理、交易签名和硬件随机性方面的保护措施。

Coinkite表示,此次更新通过在签名前立即重新验证交易,解决了涉及计算机USB端口被攻陷的理论攻击场景。固件还引入了额外的硬件随机数生成器检查,以及一项启动时测试,用于验证钱包是否使用其预期的硬件路径。

其他更改包括:将USB下载限制为设备的最新输出,并要求使用加密会话;同时,某些允许交易输出保持可修改的比特币签名哈希模式现在默认被阻止。

Coinspect推出弱种子检测工具

其他公司也在推出用于识别可能因弱助记词生成而暴露的钱包的软件。

区块链安全公司Coinspect在周五的X平台帖子中透露了Unlukey,这是一个免费的公共工具,用于识别由弱助记词生成的地址。Coinspect表示,该工具的第一个版本旨在重现已知的弱助记词生成过程,并检查公共地址是否属于受影响的数据集。

弱助记词生成是导致Coldcard漏洞利用的主要漏洞之一。TRM Labs表示,2021年3月的一个固件漏洞削弱了某些Coldcard钱包的助记词随机性,将密钥强度从128位降至40位,使其“无需物理接触即可被暴力破解”。

© 版权声明
THE END
喜欢就支持一下吧
分享