Coldcard 发布以安全为重点的固件更新:受影响用户应重新生成助记词并迁移资金

更新于 2026年8月20日

Coldcard 发布以安全为重点的固件更新:受影响用户应重新生成助记词并迁移资金

Coldcard 已为其硬件钱包产品线发布了新的固件版本,在近期针对助记词生成相关风险的审查之后,引入了更严格的助记词生成规则以及多项安全加固措施。

此次更新覆盖 Coldcard Mk4 和 Mk5 的固件版本 5.6.1,以及 Coldcard Q 的固件版本 1.5.1Q。该发布是在 7 月 31 日推出紧急修复之后、经过数周安全审查后完成的。对用户来说,核心信息很明确:固件更新可以提升未来的安全性,但无法追溯性地修复那些可能是在受影响条件下生成的助记词。

对于加密货币用户而言,这再次提醒了自托管中的一个基本原则:钱包的安全,从恢复短语被创建的那一刻就已经开始。

Coldcard 新固件有哪些变化?

最重要的变化是,新生成的助记词现在必须至少包含一个由用户提供的熵源。根据 Coldcard 最新的固件说明和安全指引,创建新钱包的用户必须通过以下几种物理方式之一贡献随机性:

  • 至少 65 次不规则按键
  • 50 次掷骰子
  • 128 次抛硬币

随后,这些由用户生成的随机性会与设备 STM32 真随机数生成器以及安全元件 SE1 和 SE2 提供的新熵相结合。就实际效果而言,这套新流程旨在降低对任何单一随机性来源的依赖,并显著提高针对助记词生成的攻击难度。

如果用户想了解为什么随机性在钱包创建中如此重要,美国国家标准与技术研究院在其关于随机比特生成的指南中,对这一更广泛的密码学概念作了说明。

为什么助记词熵很重要

助记词不只是一个备份短语。它是控制加密钱包的根源。在比特币和许多其他区块链系统中,助记词会被用来派生私钥、地址和签名权限。如果攻击者能够预测或影响这个短语的生成方式,整个钱包都可能面临风险。

现代钱包通常遵循诸如BIP-39 助记词编码以及BIP-32这样的分层确定性钱包设计标准。这些标准之所以被广泛采用,是因为它们让钱包备份和恢复变得切实可行。然而,它们的安全性仍然取决于最初熵的质量。

这也是为什么加入物理熵,例如掷骰子或不可预测的按键操作,会有意义。它引入了来自设备之外的随机性,使得被攻破或存在缺陷的内部组件更难决定最终的种子。

不只是助记词:更多安全加固

这次固件更新并不局限于助记词生成。Coldcard 还引入了多项其他安全性和正确性改进,包括:

  • 在签名之前立即进行分阶段 PSBT 验证
  • 更严格地限制 USB 连接行为和固件更新流程
  • 改进 Delta Mode 隔离
  • 修复活动钱包备份处理问题
  • 更稳健的随机数生成器初始化与失败检查
  • 更改默认 SIGHASH 行为
  • 多项额外的安全性和正确性优化

对于比特币用户来说,与 PSBT 相关的变化尤其值得关注。部分签名比特币交易(PSBT)在BIP-174中有相关描述,广泛用于离线签名和多设备签名流程。在签名前加强验证,可以降低用户签署与预期不同内容的风险。

更新固件并不能修复旧助记词

用户最重要的动作不只是安装最新固件。Coldcard 已强调,如果某个助记词是在受影响的固件下创建的,那么即便升级设备,也不会改变该种子最初生成时所处的历史条件。

换句话说:

  1. 固件更新可以保护未来的钱包创建过程。
  2. 它不能让先前生成的助记词变得更安全。
  3. 处于受影响范围内的用户应在更新后创建新钱包。
  4. 然后应将资金转移到由新助记词控制的地址。

这一点至关重要。许多用户会以为,更新固件就能自动解决所有已知安全问题。对于某些软件缺陷来说这确实如此,但对于可能影响长期密码学机密生成过程的弱点而言,并非如此。

受影响的 Coldcard 用户建议采取的步骤

如果你的设备型号和固件使用历史落在 Coldcard 所描述的受影响范围内,建议采取谨慎的迁移流程。

1. 安装前先验证固件

只应从官方来源下载固件,并在安装前验证其签名。固件真实性检查有助于防止供应链攻击,也就是用户在不知情的情况下安装了伪装成更新的恶意软件。

Coldcard 用户应参考公司官方的固件升级文档,了解正确的验证流程。

2. 安装最新固件

在确认文件真实无误后,将设备更新到适用于你型号的最新固件。Mk4、Mk5 和 Q 设备的用户应确保使用包含助记词生成变更的最新发布版本。

3. 生成新的助记词

只有在更新完成后才创建新钱包。设置过程中,请使用要求的物理熵方法之一,例如掷骰子、抛硬币或不规则按键。

写下新的恢复短语后,请将其离线保存,切勿输入网站、云笔记、截图、聊天应用或密码管理器中。

4. 验证备份

在转移资金之前,请确认恢复短语已被准确记录。错误的备份和被泄露的备份一样都可能造成严重损失。

5. 将资产转移到新钱包

在确认新钱包无误后,将资产从旧钱包迁移到由新助记词派生的地址。对于比特币用户,建议先发送一笔小额测试交易,再转移全部余额。

6. 停用旧助记词

在确认资金已安全到达新钱包后,应将旧助记词视为不再适合未来使用。

这对 2025 年的硬件钱包行业意味着什么

这一事件反映了加密安全领域的一个更广泛趋势:行业正在逐步摆脱「只要有硬件就足够安全」的假设。到了 2025 年,用户越来越期待透明的固件流程、可验证的更新、更强的熵设计、开放的安全沟通,以及在发现风险时更清晰的迁移指引。

随着自托管的普及,助记词生成、交易验证和固件完整性仍将是用户安全的核心。更复杂的钓鱼攻击、供应链威胁以及交易篡改攻击的出现,使得钱包厂商必须设计出能够假设用户处于恶意环境中的系统。

对用户来说,教训同样清晰:拥有硬件钱包并不是一次性设置就结束了。它还需要定期检查固件、验证备份,并关注安全公告。

自托管提醒

Coldcard 的这次固件发布,是一个很好的案例,说明钱包安全在多大程度上依赖于熵和设备行为的透明度。一个安全的恢复短语必须是不可预测的、生成方式正确的,并且在其整个生命周期中都受到保护。

对于正在评估硬件钱包的用户而言,OneKey 专注于开源安全、透明签名、多链资产管理以及实用的自托管流程。无论你使用哪种设备,最佳实践始终相同:验证固件,在可信环境中生成助记词,离线保存备份,并且永远不要忽视任何与助记词生成有关的安全公告。

使用 OneKey 保护您的加密之旅

View details for 选购 OneKey选购 OneKey

选购 OneKey

全球最先进的硬件钱包。

View details for 下载应用程序下载应用程序

下载应用程序

只需邮箱, 即可快速开始全球资产交易。

View details for OneKey SifuOneKey Sifu

OneKey Sifu

即刻咨询,扫除疑虑。