
Innlegg

链上研究笔记
复盘 7 月 31 日的 Coldcard 安全警示。它值得讨论的不是“某个硬件钱包是否还安全”,而是一个更基础的问题:种子在创建时,随机性是否真的足够不可预测。
已确认的范围:Coinkite 在北京时间 7 月 31 日约 06:50 公开警示,称 Mk3 在固件 4.0.1–4.1.9 期间生成的种子可能有风险;其后续说明还要求核验修复版前生成的部分 Mk4、Mk5 与 Q 种子。Block Engineering 的独立技术分析将问题指向随机数生成过程的实现。这是昨天的事件,今天只能作为复盘,不应包装成新的突发消息。
先补一个概念:助记词并不是“备份文字”那么简单,它代表钱包的根密钥。硬件钱包即使始终离线签名,如果初始化时产生根密钥的随机性不足,风险也可能已经写进那一个旧种子。这里要区分两件事:修复固件影响的是之后的生成流程;它不会自动改变此前已经生成的种子。
影响链也因此不同于普通的软件更新:
1、厂商公布受影响的机型、固件与生成条件;
2、用户需要先判断自己的种子是否落在该条件中;
3、符合条件的人只应依照厂商官网的正式指南处理;
4、任何声称“帮你检查”并要求助记词、私钥、二维码或远程连接的人,都不应被信任。
需要避免两种误读。第一,公告没有证明每台 Coldcard、每个旧种子或每个其他品牌设备都存在相同风险。第二,社群流传的损失规模和攻击归因,目前不能替代厂商公告与独立调查结论。
接下来观察什么:厂商是否继续细化受影响条件、独立研究能否复现并界定范围、以及修复后的生成流程是否有可审计验证。对普通用户而言,先查官方公告和自己创建种子时的设备/固件记录,比转发未经核验的“受害金额”更有用。
如果硬件钱包厂商发布种子生成问题,你认为公告至少还应公开哪些信息,才能让用户在不泄露任何秘密的前提下完成自查?
Ansvarsfraskrivelse: OKX Orbit-innholdet er kun gitt for informasjonsformål. Finn ut mer
Svar
Ingen kommentarer ennå. Vær den første til å svare!


