跳转至案例文件

案例文件 · 弱种子生成

助记词有效。随机数生成器却存在缺陷。

钱包接受了所有单词。备份成功恢复。校验和通过。但这些并未证明密钥难以猜测。Coldcard、Trust Wallet 和 Libbitcoin 均发布了搜索空间极小的生成路径。这就是证据。

  • 无种子词
  • 无钱包地址
  • 在浏览器中运行

第一手账本

收据。

来源、日期、硬性发现、限制。其余均为评论。

支持弱种子案例文件的第一手来源
记录已发布其确立的内容限制
Coinkite 建议 ↗供应商披露 更新于 8月1日 受影响的版本,≈40/72 位估计,骰子/密码短语条件,已修复版本及迁移顺序。 这些估计为初步数据。该建议未量化盗窃损失。
Ledger Donjon ↗CVE-2023-31290 Trust Wallet 的扩展生成器仅拥有 32 位熵。Donjon 生成了完整的种子集合。 新生成的扩展钱包在范围内;导入的种子不在范围内。
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 已确认可利用;观察到2600+钱包,相关损失≈$900K。 关于旧版本的声明 bx 在披露中仍属初步
BIP39 ↗已部署规范 助记词编码128–256位初始熵并附加校验和。它传输计算机生成的随机性。 该格式无法证明钱包实际安全生成了熵。

交互式 · 无密钥输入

观察不良生成器抹除密钥空间。

选择已记录的案例,然后更改合成搜索速率。模型仅比较状态空间大小——从不要求种子、地址或设备标识符。

01
加载案例每个预设对应已记录的熵估计。
02
更改熵尺度为 log₂:每增加1位比特,状态数翻倍。
03
设置合成速率用于尺度比较——并非对真实破解硬件的声明。
已加载案例Coldcard Mk2 / Mk3
2⁴⁰
0 位每块 = 8 位128 位
总状态数1.10 × 10¹²
平均猜测次数5.50 × 10¹¹
全范围扫描于 1B/s18 分钟 20 秒
相较于 128 位比原密钥空间小 2⁸⁸ 倍约小 3.09 × 10²⁶ 倍

请正确阅读。 不同钱包、链和攻击约束导致候选派生和验证成本不同。这是一次透明的密钥空间比较,位于 每秒 10 亿候选,这并非预测特定钱包会在显示的时间内被破解。

Coldcard · 2026年7月30日披露

硬件 RNG 已存在,但种子生成器未使用它。

这是 Coinkite 自己的发现。固件集成错误导致钱包生成走了 MicroPython 的确定性回退路径,而未使用设备本应使用的硬件 RNG。生成的助记词表面正常,钱包可用,但搜索空间却大幅降低。

2021年3月
回归

一个函数被修改,安全模型随之改变。

2021年3月,钱包生成从板级专用 RNG 路径迁移至 ngu.random.bytes()。该构建将调用解析为 MicroPython 的软件回退。固件中本应使用的 RNG 代码已存在,但种子生成未能触及它。

失败 审查人员确认硬件 RNG 实现存在,但未验证种子生成调用是否实际触及该实现。
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

128 位安全性约降至 40 位。

这是 Coinkite 对受影响的 Mk2/Mk3 种子的当前初步估计。攻击模型限制了设备和时间状态;随后公开地址为攻击者提供离线测试候选的途径。

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

新型号设备有所改进,但仍受影响。

后续型号将安全元件材料混入状态,但仅有部分在重新种子化路径中保留。Coinkite 估计约为 72 位。已修复的固件版本为 Mk4/Mk5 的 5.6.0、Q 的 1.5.0Q,以及 Edge 的 6.6.0X/6.6.0QX。固件更新后,之前创建的种子仍不安全。

expected ≥ 2¹²⁸estimated ≈ 2⁷²
2026年7月30日
更新无法修复的部分

漏洞已修补,但旧种子未受影响。

固件只能修复后续种子,无法改写已控制资金的旧种子。Coinkite 建议受影响用户在已修复的固件上重新生成全新种子并转移资产。

验证新的备份、指纹和收款地址。先发送少量测试款项,确认到账后再转移其余资产。摘自 Coinkite 官方迁移指南

这并非首次

钱包软件曾生成可猜测的密钥。

这不是“理论风险”。也不是“用户操作不当”。实际钱包从攻击者可搜索的空间生成了有效助记词,随后资金被转移。

2026

案例 01 · COLDCARD · 供应商通告

设备配备硬件 RNG,但种子生成未使用。

  • 输出: 有效的 BIP39 种子
  • 当前估计: 受影响的 Mk2/Mk3 约 40 位;后续型号约 72 位
  • 已知影响: 风险已确认;通告未量化被盗金额
  • 持久性: 固件更新无法修复旧种子
  • 响应: 修复固件、新种子、已验证迁移
供应商技术报告
2023

案例 02 · TRUST WALLET · CVE-2023-31290

所有可能的种子均可装入一个 32 位文件。

  • 原因: WebAssembly 路径中的 Mersenne Twister
  • 空间: 约 40 亿种可能的生成器输入
  • 硬证据: Ledger Donjon 生成了完整的种子集合
  • 范围: 新生成的扩展钱包,非导入的种子
Ledger Donjon 披露
2023

案例 03 · MILK SAD · CVE-2023-39910

24 个词。系统时间的 32 位。

  • 受影响: bx seed 在 Libbitcoin Explorer 3.0.0–3.6.0 版本中
  • 原因: Mersenne Twister 使用系统时间的 32 位作为种子
  • 影响: 观察到 2600+ 钱包;约 90 万美元的关联损失
  • 持久性: 将种子导入硬件并不会提升其安全性
Milk Sad 技术披露

仅凭词数并不能证明任何事

24 个词仍只能包含 32 位不确定性。

BIP39 将熵转换为可读词并附加校验码。它不会检查熵的来源。即使提供 2³² 种可预测状态中的任意一个,它也会返回一个完全有效的 24 词短语,校验通过。攻击者仍只能得到 2³² 种候选。

唯一有价值的问题

你知道你的种子来源吗?

不是指它现在的存放位置,而是它的生成地点、使用的版本、以及随机源。共八条信息。无需种子扫描。无伪造证书。

生成记录 / 8 条信息第 1 / 8 条问题
0%
01 · 生成来源种子最初是在哪里生成的?

今天持有它的钱包未必是生成它的钱包。

02 · 版本来源你能证明种子创建时使用的版本吗?

事后更新不会追溯地更改旧的密钥材料。

03 · 熵设计有什么证据支持随机性来源?

更多单词和通过的校验和并不能证明不可预测性。

04 · 人为选择是否有人选择、重新排序或替换了任何种子词?

人类会产生模式——即使结果看似随机。

05 · 备份隔离种子是否曾接触过联网或带摄像头的设备?

强大的生成无法弥补被复制的密钥。

06 · 恢复验证备份是如何测试的?

拼写错误可能生成另一个有效钱包,而不是显而易见的错误。

07 · 助记词短语纪律如果使用 BIP39 助记词短语,是否了解其失效模式?

每一次拼写错误都会生成一个有效但不同的钱包;丢失短语即失去访问权。

08 · 迁移准备度能否在不临时应变的情况下更换受影响的种子?

仓促迁移可能导致比建议更直接的损失。

我们对您的答案的处理方式

无。审计在此浏览器标签页中运行。不会发送请求,未存储任何内容,我们也永远看不到结果。该数字仅对您选择的漏洞进行排序;无法衡量已有种子的熵。

如果生成路径受到影响

软件更新并非修复手段,转移资金才是。

使用厂商的原始公告。顺序很重要:先验证、再小额测试、最后转移。恐慌会导致一个被泄露的种子变成两个丢失的钱包。

01

在动用资金之前

证明是哪种生成器创建了种子。

  • 记录生成器、型号、版本和创建日期。
  • 区分生成的种子和导入的种子。
  • 完整阅读当前官方公告。
  • 不要将种子粘贴到网站或“扫描器”。
02

创建替代种子

新种子。已修复代码。已验证备份。

  • 验证已修复的版本及其真实性。
  • 生成全新的种子——绝不编辑旧词。
  • 在接收资金前先备份。
  • 断电重启或恢复;对比指纹和地址。
更新会改变代码,只有新种子才能改变密钥。
03

不要制造第二次事故

先小额测试。验证后,再转移其余。

  1. 在可信显示屏上验证收款地址。
  2. 发送并确认小额测试款。
  3. 再次核对新钱包的目标地址。
  4. 转移剩余余额。
  5. 在迁移确认前保留旧备份。

忽略未经请求的恢复提议。它们不需要您的种子。

受害者安全 / 恢复诈骗 付款前请先阅读

来自 PhishDestroy 的请求

如果他们曾经偷过你的东西, 不要再买第二个谎言。

如果有人提供对钱包进行暴力破解、“反向黑客”诈骗者,或承诺先付费用即可保证恢复,请假设这是一场二次攻击。对方可能是原始团伙,也可能是购买了受害者名单的其他人。负责任的专家无法保证他们无法控制的结果。

零信任原则

不要因为是我们写的就盲目信任。不要因为 AI 听起来很确定就信任它。也不要在受到冲击时依赖自己的确定感。暂停,独立核实。把情况告诉一个了解你且在决策中不牵涉金钱的人。

01 / 停止

放下手机。结束聊天。

压力、保密、内疚、‘我为你达成了协议’、禁止与家人联系、远程访问软件、新税费、燃气或激活费用,或借钱的请求,都是警示信号。立即中止联系。做决定前先休息。

02 / 告诉他人

向可信任的人展示完整对话。

内部看似可信的诈骗,从外部往往一目了然。将信息(而非摘要)分享给未参与的亲友。对方的独立视角不花一分钱。

03 / 保存 + 报告

冻结不等于退款。构建案件。

保存交易哈希、钱包地址、URL、用户名、电话号码、消息、语音记录、收据和时间戳。向当地执法部门和 Chainabuse 报告。即使交易所冻结资产,合法返还通常也需要正式案件、所有权证明以及你的配合。

非本人所有的钱包不是恢复目标。

不要让你的损失被利用,招募你参与未授权访问、盗窃、洗钱、以房产抵押的贷款或任何陌生人指使的行为。

GitHub 星标并不能让“钱包暴力破解”软件安全。

不要下载“mega-brute”工具或其他声称能搜索数百万密钥并找到比特币的程序。二进制文件可能窃取钱包文件、密码和助记词,将计算机加入僵尸网络,或在你的 GPU 上为操作者挖矿。VirusTotal 可能显示已知检测结果,但检测为清洁并不等于安全。如果你无法自行审计代码并隔离其执行,请勿运行。尝试访问非本人所有的钱包也可能导致严重的法律后果。

PhishDestroy 不会恢复资金、提供恢复建议、处理私人恢复案件,也不推荐付费恢复代理。我们的工作是识别网络钓鱼和诈骗,保存证据,并通过域名注册商、托管服务和安全服务破坏其基础设施。资产的追回属于执法机构、交易所及其他有法律权限冻结或返还资产的组织的职责;我们不参与此过程。报告无法保证退款,但可以关联地址、保存证据并警示下一个目标。沉默则做不到。

合法报告绝不需要你的助记词或私钥。 切勿将其发送给警方、交易所、调查员、PhishDestroy、AI 或任何声称帮助你的人员。

证据边界

已知与未知。

在不收集密钥的前提下,将您的答案映射到已知的Coldcard公告条件。

揭示缺失的来源、备份、恢复和迁移控制。

不能

从种子词或公开地址衡量已有种子的熵。

不能

证明钱包未受妥协、可恢复或安全可入金。

没有神奇答案

事实,摒除钱包传说。

以下所有答案均基于规范或事件披露。

有效的12或24词短语能证明其随机性吗?

不。BIP39 只规定了编码和校验和。弱生成器可能从有限且可预测的状态集合中输出有效短语。

更新固件能修复旧的弱种子吗?

不。更新只能修复未来的生成。针对2026年Coldcard问题,Coinkite 指示受影响用户在已修复固件上创建新种子并迁移资金,除非适用其独立骰子例外。

24个词是否天然比12个词更安全?

仅当底层熵安全时才如此。24个词可以编码256位,但将32位生成器状态转换为24个词并不会产生256位的不可预测性。

将弱种子导入硬件钱包能解决问题吗?

不能。相同的种子会派生相同的密钥。新设备可以保护后续使用,但无法为已存在的密钥材料增加熵。

我应该把种子输入熵检查工具吗?

绝不。仅凭助记词通常无法证明原始生成器的质量,将其输入网站会泄露钱包的根密钥。

此审计能证明钱包安全么?

不能。它记录了您对生成路径的了解,无法检查过去的熵或为钱包提供认证。未知的生成器版本或相关安全通告会覆盖审计结果。

阅读原文

请勿仅凭我们的说法判断。

以下是厂商通告、源码路径分析和技术披露,请阅读。Coldcard 调查在本案例文件更新时仍在进行中。

  1. 01
    Coinkite — Coldcard 安全通告

    受影响的型号和发布渠道、骰子例外、热修复版本及迁移说明。发布时间:2026年7月30日;更新于2026年8月1日。

  2. 02
    Coinkite — 熵问题技术深度解析

    根本原因、当前 40 位/72 位估计、构建失败及修复细节。

  3. 03
    Block Engineering — 可预测 RNG 回退

    独立源码路径分析、注意事项及搜索空间界限。Block 说明其分析仍处于早期阶段,未进行完整的实证验证。

  4. 04
    Ledger Donjon — Trust Wallet 扩展披露

    WebAssembly 生成路径中的 32 位熵以及对所有可能种子的枚举。

  5. 05
    Milk Sad — CVE-2023-39910 技术披露

    Libbitcoin Explorer 的 32 位、时间种子 Mersenne Twister;已观察到 2600+ 钱包,相关损失约 90 万美元。

  6. 06
    比特币 BIP — BIP39 规范

    熵、校验和与助记词长度的关系;规范指出助记词承载计算机生成的随机性。

  7. 07
    Coldcard 文档 — 主种子

    当前生成方式、骰子及备份说明。针对 2026 年问题时,请优先遵循通告而非通用文档。

  8. 08
    Milk Sad FAQ — 已存在的弱钱包

    为何软件补丁无法修复已生成的钱包,且导入弱材料也不能提供保护。

证据界限。 我们与此处列出的任何公司均无关联。我们并未声称所有受影响的钱包均被盗,公开地址本身并不泄露种子;它仅能让攻击者验证来自缩小搜索空间的候选种子。随着 Coldcard 调查的推进,事实可能会变化。请通过以下方式提交更正 负责任披露.