比特币核心开发者instagibbs近日确认,他已在一台全新初始化的COLDCARD MK3设备上成功重现了此前报告的硬件钱包漏洞。令人震惊的是,攻击者仅需利用设置过程中的按键次数,即可复现该问题。
instagibbs在社交平台上直言:“抱歉,现在是该恐慌的时候了。”这一表态暗示该漏洞可能同时影响COLDCARD MK2与MK3型号,而较新的MK4版本尚未确认是否受影响。
开发者Antoine Poinsot进一步解释了漏洞根源:MK4在种子熵生成过程中使用了硬件随机数发生器(TRNG),借助微控制器的真随机数发生器提供安全熵;而MK3并未采用TRNG,这被认为是漏洞暴露的核心原因。
目前,相关概念验证代码及助记词验证工作仍在审核中。COLDCARD官方及比特币安全社区建议受影响设备的用户密切关注后续公告,以便及时获取修复方案或应急措施。
此次漏洞的确认再次引发了对硬件钱包安全性的讨论,尤其是针对旧款设备的熵生成机制。安全专家提醒用户,在官方发布明确指引前,尽量避免使用受影响设备进行大额资金签名操作。
