Coldcard发布了新的固件更新,以增强其硬件钱包的安全性。该公司表示,之前软件版本中创建的部分助记词可能存在潜在的安全风险,并建议受影响的用户创建新的助记词并将资产转移到新钱包。
如您所知,Coldcard 硬件钱包最近出现安全漏洞,导致用户钱包中价值超过 7000 万美元的比特币被盗。
Coldcard 已发布适用于 Mk4 和 Mk5 型号的 5.6.1 版本,以及适用于 Q 型号的 1.5.1Q 版本。此次更新是在 7 月 31 日发布紧急安全补丁后,经过约三周的全面安全审查的结果。
使用新固件后,在 Coldcard 设备上创建的每个新恢复字符串现在都必须包含至少一个用户提供的物理熵源。
用户可以通过以下方式之一完成此操作:至少 65 次不规则按键、50 次物理掷骰子或 128 次物理抛硬币。
用户生成的随机数将与设备STM32真随机数生成器硬件以及SE1和SE2安全元件生成的新熵相结合。Coldcard表示,此举旨在增强恢复字符串生成过程抵御潜在攻击的能力。
此次更新不仅改变了恢复声明的生成方式,新版本还支持在签名过程之前进行实时增量式 PSBT 验证。
此外,USB 连接和固件更新过程的安全措施得到了加强,Delta 模式隔离机制也得到了改进。
此次更新解决了与备份活跃钱包相关的多个问题,同时还实现了更强大的随机数生成器,并加强了错误检查。更新内容包括多项安全性和准确性改进,以及对 SIGHASH 默认设置的更改。
Coldcard公告中最重要的注意事项与目前的复苏声明有关。
该公司特别强调,安装新固件并不能消除使用先前受影响的软件版本创建的恢复字符串中可能存在的安全问题。
受安全警报影响的用户必须先将设备更新到新的固件版本,然后创建并验证一个全新的恢复字符串,并将现有的比特币资产转移到新创建的钱包中。
Coldcard 还强烈建议所有 Mk4、Mk5 和 Q 用户尽快更新设备,并验证下载的固件文件的数字签名。
*本文不构成投资建议。


