一个函数被修改,安全模型随之改变。
2021年3月,钱包生成从板级专用 RNG 路径迁移至 ngu.random.bytes()。该构建将调用解析为 MicroPython 的软件回退。固件中本应使用的 RNG 代码已存在,但种子生成未能触及它。
案例文件 · 弱种子生成
钱包接受了所有单词。备份成功恢复。校验和通过。但这些并未证明密钥难以猜测。Coldcard、Trust Wallet 和 Libbitcoin 均发布了搜索空间极小的生成路径。这就是证据。
第一手账本
来源、日期、硬性发现、限制。其余均为评论。
| 记录 | 已发布 | 其确立的内容 | 限制 |
|---|---|---|---|
| Coinkite 建议 ↗供应商披露 | 更新于 8月1日 | 受影响的版本,≈40/72 位估计,骰子/密码短语条件,已修复版本及迁移顺序。 | 这些估计为初步数据。该建议未量化盗窃损失。 |
| Ledger Donjon ↗CVE-2023-31290 | Trust Wallet 的扩展生成器仅拥有 32 位熵。Donjon 生成了完整的种子集合。 | 新生成的扩展钱包在范围内;导入的种子不在范围内。 | |
| Milk Sad ↗CVE-2023-39910 | bx 3.0.0–3.6.0 已确认可利用;观察到2600+钱包,相关损失≈$900K。 |
关于旧版本的声明 bx 在披露中仍属初步 |
|
| BIP39 ↗已部署规范 | 助记词编码128–256位初始熵并附加校验和。它传输计算机生成的随机性。 | 该格式无法证明钱包实际安全生成了熵。 |
交互式 · 无密钥输入
选择已记录的案例,然后更改合成搜索速率。模型仅比较状态空间大小——从不要求种子、地址或设备标识符。
请正确阅读。 不同钱包、链和攻击约束导致候选派生和验证成本不同。这是一次透明的密钥空间比较,位于 每秒 10 亿候选,这并非预测特定钱包会在显示的时间内被破解。
Coldcard · 2026年7月30日披露
这是 Coinkite 自己的发现。固件集成错误导致钱包生成走了 MicroPython 的确定性回退路径,而未使用设备本应使用的硬件 RNG。生成的助记词表面正常,钱包可用,但搜索空间却大幅降低。
2021年3月,钱包生成从板级专用 RNG 路径迁移至 ngu.random.bytes()。该构建将调用解析为 MicroPython 的软件回退。固件中本应使用的 RNG 代码已存在,但种子生成未能触及它。
这是 Coinkite 对受影响的 Mk2/Mk3 种子的当前初步估计。攻击模型限制了设备和时间状态;随后公开地址为攻击者提供离线测试候选的途径。
expected ≥ 2¹²⁸→estimated ≈ 2⁴⁰后续型号将安全元件材料混入状态,但仅有部分在重新种子化路径中保留。Coinkite 估计约为 72 位。已修复的固件版本为 Mk4/Mk5 的 5.6.0、Q 的 1.5.0Q,以及 Edge 的 6.6.0X/6.6.0QX。固件更新后,之前创建的种子仍不安全。
expected ≥ 2¹²⁸→estimated ≈ 2⁷²固件只能修复后续种子,无法改写已控制资金的旧种子。Coinkite 建议受影响用户在已修复的固件上重新生成全新种子并转移资产。
验证新的备份、指纹和收款地址。先发送少量测试款项,确认到账后再转移其余资产。摘自 Coinkite 官方迁移指南
这并非首次
这不是“理论风险”。也不是“用户操作不当”。实际钱包从攻击者可搜索的空间生成了有效助记词,随后资金被转移。
案例 01 · COLDCARD · 供应商通告
案例 02 · TRUST WALLET · CVE-2023-31290
案例 03 · MILK SAD · CVE-2023-39910
bx seed 在 Libbitcoin Explorer 3.0.0–3.6.0 版本中仅凭词数并不能证明任何事
BIP39 将熵转换为可读词并附加校验码。它不会检查熵的来源。即使提供 2³² 种可预测状态中的任意一个,它也会返回一个完全有效的 24 词短语,校验通过。攻击者仍只能得到 2³² 种候选。
唯一有价值的问题
不是指它现在的存放位置,而是它的生成地点、使用的版本、以及随机源。共八条信息。无需种子扫描。无伪造证书。
您的答案实际显示的内容
差距
无。审计在此浏览器标签页中运行。不会发送请求,未存储任何内容,我们也永远看不到结果。该数字仅对您选择的漏洞进行排序;无法衡量已有种子的熵。
如果生成路径受到影响
使用厂商的原始公告。顺序很重要:先验证、再小额测试、最后转移。恐慌会导致一个被泄露的种子变成两个丢失的钱包。
在动用资金之前
创建替代种子
不要制造第二次事故
忽略未经请求的恢复提议。它们不需要您的种子。
来自 PhishDestroy 的请求
如果有人提供对钱包进行暴力破解、“反向黑客”诈骗者,或承诺先付费用即可保证恢复,请假设这是一场二次攻击。对方可能是原始团伙,也可能是购买了受害者名单的其他人。负责任的专家无法保证他们无法控制的结果。
不要因为是我们写的就盲目信任。不要因为 AI 听起来很确定就信任它。也不要在受到冲击时依赖自己的确定感。暂停,独立核实。把情况告诉一个了解你且在决策中不牵涉金钱的人。
压力、保密、内疚、‘我为你达成了协议’、禁止与家人联系、远程访问软件、新税费、燃气或激活费用,或借钱的请求,都是警示信号。立即中止联系。做决定前先休息。
内部看似可信的诈骗,从外部往往一目了然。将信息(而非摘要)分享给未参与的亲友。对方的独立视角不花一分钱。
保存交易哈希、钱包地址、URL、用户名、电话号码、消息、语音记录、收据和时间戳。向当地执法部门和 Chainabuse 报告。即使交易所冻结资产,合法返还通常也需要正式案件、所有权证明以及你的配合。
不要让你的损失被利用,招募你参与未授权访问、盗窃、洗钱、以房产抵押的贷款或任何陌生人指使的行为。
不要下载“mega-brute”工具或其他声称能搜索数百万密钥并找到比特币的程序。二进制文件可能窃取钱包文件、密码和助记词,将计算机加入僵尸网络,或在你的 GPU 上为操作者挖矿。VirusTotal 可能显示已知检测结果,但检测为清洁并不等于安全。如果你无法自行审计代码并隔离其执行,请勿运行。尝试访问非本人所有的钱包也可能导致严重的法律后果。
PhishDestroy 不会恢复资金、提供恢复建议、处理私人恢复案件,也不推荐付费恢复代理。我们的工作是识别网络钓鱼和诈骗,保存证据,并通过域名注册商、托管服务和安全服务破坏其基础设施。资产的追回属于执法机构、交易所及其他有法律权限冻结或返还资产的组织的职责;我们不参与此过程。报告无法保证退款,但可以关联地址、保存证据并警示下一个目标。沉默则做不到。
合法报告绝不需要你的助记词或私钥。 切勿将其发送给警方、交易所、调查员、PhishDestroy、AI 或任何声称帮助你的人员。
证据边界
在不收集密钥的前提下,将您的答案映射到已知的Coldcard公告条件。
揭示缺失的来源、备份、恢复和迁移控制。
从种子词或公开地址衡量已有种子的熵。
证明钱包未受妥协、可恢复或安全可入金。
没有神奇答案
以下所有答案均基于规范或事件披露。
不。BIP39 只规定了编码和校验和。弱生成器可能从有限且可预测的状态集合中输出有效短语。
不。更新只能修复未来的生成。针对2026年Coldcard问题,Coinkite 指示受影响用户在已修复固件上创建新种子并迁移资金,除非适用其独立骰子例外。
仅当底层熵安全时才如此。24个词可以编码256位,但将32位生成器状态转换为24个词并不会产生256位的不可预测性。
不能。相同的种子会派生相同的密钥。新设备可以保护后续使用,但无法为已存在的密钥材料增加熵。
绝不。仅凭助记词通常无法证明原始生成器的质量,将其输入网站会泄露钱包的根密钥。
不能。它记录了您对生成路径的了解,无法检查过去的熵或为钱包提供认证。未知的生成器版本或相关安全通告会覆盖审计结果。
阅读原文
以下是厂商通告、源码路径分析和技术披露,请阅读。Coldcard 调查在本案例文件更新时仍在进行中。
受影响的型号和发布渠道、骰子例外、热修复版本及迁移说明。发布时间:2026年7月30日;更新于2026年8月1日。
根本原因、当前 40 位/72 位估计、构建失败及修复细节。
独立源码路径分析、注意事项及搜索空间界限。Block 说明其分析仍处于早期阶段,未进行完整的实证验证。
WebAssembly 生成路径中的 32 位熵以及对所有可能种子的枚举。
Libbitcoin Explorer 的 32 位、时间种子 Mersenne Twister;已观察到 2600+ 钱包,相关损失约 90 万美元。
熵、校验和与助记词长度的关系;规范指出助记词承载计算机生成的随机性。
当前生成方式、骰子及备份说明。针对 2026 年问题时,请优先遵循通告而非通用文档。
为何软件补丁无法修复已生成的钱包,且导入弱材料也不能提供保护。