Coldcard硬件钱包中的一个固件漏洞削弱了用于生成助记词的随机数生成器,导致2026年7月30日至31日期间,约500个单签名钱包中约594枚比特币被盗。该漏洞影响了运行特定固件版本的Mk3、Mk4、Mk5和Q设备,将硬件随机数生成器替换为可预测的软件替代品。这将熵从128位降低到72位——足以使一些种子可被猜测。
漏洞工作原理
该漏洞存在于种子生成代码中。在固件4.0.1至5.0.3的Mk3设备、5.6.0之前的Mk4和Mk5设备,以及1.5.0Q之前的Q设备上,硬件随机数生成器被替换。固件没有利用芯片




