# PhishDestroy — zh/seed-security-score ================================================================ Title: 助记词有效。随机数生成器却存在缺陷。 Canonical: https://phishdestroy.io/zh/seed-security-score Published: 2026-08-06T00:00:00 Updated: 2026-08-07T00:00:00 Schema: Article, ImageObject, WebApplication, Offer, FAQPage, Question, Answer, WebPage, BreadcrumbList, ListItem, Organization, WebSite OG image: https://phishdestroy.io/assets/articles/seed-security-score/seed-security-score-og.png ## SUMMARY ---------------------------------------------------------------- Coldcard、Trust Wallet 和 Libbitcoin:三个真实案例,展示有效的钱包助记词如何来自可被猜测的密钥空间。 ## STRUCTURE ---------------------------------------------------------------- - 助记词有效。随机数生成器却存在缺陷。 - 收据。 - 观察不良生成器抹除密钥空间。 - 硬件 RNG 已存在,但种子生成器未使用它。 - 一个函数被修改,安全模型随之改变。 - 128 位安全性约降至 40 位。 - 新型号设备有所改进,但仍受影响。 - 漏洞已修补,但旧种子未受影响。 - 检查已有的种子。 - 钱包软件曾生成可猜测的密钥。 - 设备配备硬件 RNG,但种子生成未使用。 - 所有可能的种子均可装入一个 32 位文件。 - 24 个词。系统时间的 32 位。 - 24 个词仍只能包含 32 位不确定性。 - 你知道你的种子来源吗? - 计算中… - 先修复这些 - 软件更新并非修复手段,转移资金才是。 - 证明是哪种生成器创建了种子。 - 新种子。已修复代码。已验证备份。 - 先小额测试。验证后,再转移其余。 - 如果他们曾经偷过你的东西, 不要再买第二个谎言。 - 放下手机。结束聊天。 - 向可信任的人展示完整对话。 - 冻结不等于退款。构建案件。 - 已知与未知。 - 事实,摒除钱包传说。 - 请勿仅凭我们的说法判断。 ## CONTENT ---------------------------------------------------------------- 案例文件 · 弱种子生成 助记词有效。随机数生成器却存在缺陷。 钱包接受了所有单词。备份成功恢复。校验和通过。但这些并未证明密钥难以猜测。Coldcard、Trust Wallet 和 Libbitcoin 均发布了搜索空间极小的生成路径。这就是证据。 运行密钥空间实验室 → 检查 Coldcard 种子 无种子词 无钱包地址 在浏览器中运行 已发布 6 August 2026· PhishDestroy Research·来源已重新检查 6 August 2026 熵追踪SEED-LAB / 128 预期输入 128 位 不可预测的熵 BIP39 12词最小要求 · 校验和并非随机性 01 熵来源硬件 RNG / 操作系统 CSPRNG / 已验证的骰子 输入 02 生成器故障时钟、UID 或 32 位 PRNG 状态 弱 03 有效助记词校验通过;词汇看起来正常 有效 04 离线枚举公开地址验证候选项 已发现 安全外观≠ 熵 第一手账本 收据。 来源、日期、硬性发现、限制。其余均为评论。 支持弱种子案例文件的第一手来源 记录 | 已发布 | 其确立的内容 | 限制 Coinkite 建议 ↗ [https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/]供应商披露 | 2026年7月30日更新于 8月1日 | 受影响的版本,≈40/72 位估计,骰子/密码短语条件,已修复版本及迁移顺序。 | 这些估计为初步数据。该建议未量化盗窃损失。 Ledger Donjon ↗ [https://www.ledger.com/blog/funds-of-every-wallet-created-with-the-trust-wallet-browser-extension-could-have-been-stolen]CVE-2023-31290 | 2023年4月25日 | Trust Wallet 的扩展生成器仅拥有 32 位熵。Donjon 生成了完整的种子集合。 | 新生成的扩展钱包在范围内;导入的种子不在范围内。 Milk Sad ↗ [https://milksad.info/disclosure.html]CVE-2023-39910 | 2023年8月8日 | bx 3.0.0–3.6.0 已确认可利用;观察到2600+钱包,相关损失≈$900K。 | 关于旧版本的声明 bx 在披露中仍属初步 BIP39 ↗ [https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki]已部署规范 | 2013年9月10日 | 助记词编码128–256位初始熵并附加校验和。它传输计算机生成的随机性。 | 该格式无法证明钱包实际安全生成了熵。 交互式 · 无密钥输入 观察不良生成器抹除密钥空间。 选择已记录的案例,然后更改合成搜索速率。模型仅比较状态空间大小——从不要求种子、地址或设备标识符。 01 加载案例每个预设对应已记录的熵估计。 02 更改熵尺度为 log₂:每增加1位比特,状态数翻倍。 有效熵40 位 246496128 位 03 设置合成速率用于尺度比较——并非对真实破解硬件的声明。 已加载案例Coldcard Mk2 / Mk3 2⁴⁰ 0 位每块 = 8 位128 位 总状态数1.10 × 10¹² 平均猜测次数5.50 × 10¹¹ 全范围扫描于 1B/s18 分钟 20 秒 相较于 128 位比原密钥空间小 2⁸⁸ 倍约小 3.09 × 10²⁶ 倍 请正确阅读。 不同钱包、链和攻击约束导致候选派生和验证成本不同。这是一次透明的密钥空间比较,位于 每秒 10 亿候选,这并非预测特定钱包会在显示的时间内被破解。 Coldcard · 2026年7月30日披露 硬件 RNG 已存在,但种子生成器未使用它。 这是 Coinkite 自己的发现。固件集成错误导致钱包生成走了 MicroPython 的确定性回退路径,而未使用设备本应使用的硬件 RNG。生成的助记词表面正常,钱包可用,但搜索空间却大幅降低。 2021年3月 回归 一个函数被修改,安全模型随之改变。 2021年3月,钱包生成从板级专用 RNG 路径迁移至 ngu.random.bytes()。该构建将调用解析为 MicroPython 的软件回退。固件中本应使用的 RNG 代码已存在,但种子生成未能触及它。 失败 审查人员确认硬件 RNG 实现存在,但未验证种子生成调用是否实际触及该实现。 MK2 / MK3 MK2 / MK3 · 4.0.1–4.1.9 128 位安全性约降至 40 位。 这是 Coinkite 对受影响的 Mk2/Mk3 种子的当前初步估计。攻击模型限制了设备和时间状态;随后公开地址为攻击者提供离线测试候选的途径。 expected ≥ 2¹²⁸→estimated ≈ 2⁴⁰ MK4 / Q / MK5 MK4 / Q / MK5 新型号设备有所改进,但仍受影响。 后续型号将安全元件材料混入状态,但仅有部分在重新种子化路径中保留。Coinkite 估计约为 72 位。已修复的固件版本为 Mk4/Mk5 的 5.6.0、Q 的 1.5.0Q,以及 Edge 的 6.6.0X/6.6.0QX。固件更新后,之前创建的种子仍不安全。 expected ≥ 2¹²⁸→estimated ≈ 2⁷² 2026年7月30日 更新无法修复的部分 漏洞已修补,但旧种子未受影响。 固件只能修复后续种子,无法改写已控制资金的旧种子。Coinkite 建议受影响用户在已修复的固件上重新生成全新种子并转移资产。 验证新的备份、指纹和收款地址。先发送少量测试款项,确认到账后再转移其余资产。摘自 Coinkite 官方迁移指南 无需种子词 检查已有的种子。 唯一重要的版本是 生成种子的版本。当今固件无法证明昨日的密钥安全性。 结果 打开官方通告 ↗ [https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/] 此页面不向外发送任何信息。 切勿在任何网页检查工具(包括我们的)中输入种子词、密码短语、地址、UID 或序列号。 这并非首次 钱包软件曾生成可猜测的密钥。 这不是“理论风险”。也不是“用户操作不当”。实际钱包从攻击者可搜索的空间生成了有效助记词,随后资金被转移。 2026 案例 01 · COLDCARD · 供应商通告 设备配备硬件 RNG,但种子生成未使用。 输出: 有效的 BIP39 种子 当前估计: 受影响的 Mk2/Mk3 约 40 位;后续型号约 72 位 已知影响: 风险已确认;通告未量化被盗金额 持久性: 固件更新无法修复旧种子 响应: 修复固件、新种子、已验证迁移 供应商技术报告 ↗ [https://blog.coinkite.com/entropy-technical-backgrounder/] 2023 案例 02 · TRUST WALLET · CVE-2023-31290 所有可能的种子均可装入一个 32 位文件。 原因: WebAssembly 路径中的 Mersenne Twister 空间: 约 40 亿种可能的生成器输入 硬证据: Ledger Donjon 生成了完整的种子集合 范围: 新生成的扩展钱包,非导入的种子 Ledger Donjon 披露 ↗ [https://www.ledger.com/blog/funds-of-every-wallet-created-with-the-trust-wallet-browser-extension-could-have-been-stolen] 2023 案例 03 · MILK SAD · CVE-2023-39910 24 个词。系统时间的 32 位。 受影响: bx seed 在 Libbitcoin Explorer 3.0.0–3.6.0 版本中 原因: Mersenne Twister 使用系统时间的 32 位作为种子 影响: 观察到 2600+ 钱包;约 90 万美元的关联损失 持久性: 将种子导入硬件并不会提升其安全性 Milk Sad 技术披露 ↗ [https://milksad.info/disclosure.html] 仅凭词数并不能证明任何事 24 个词仍只能包含 32 位不确定性。 BIP39 将熵转换为可读词并附加校验码。它不会检查熵的来源。即使提供 2³² 种可预测状态中的任意一个,它也会返回一个完全有效的 24 词短语,校验通过。攻击者仍只能得到 2³² 种候选。 阅读 BIP39 ↗ [https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki] 唯一有价值的问题 你知道你的种子来源吗? 不是指它现在的存放位置,而是它的生成地点、使用的版本、以及随机源。共八条信息。无需种子扫描。无伪造证书。 生成记录 / 8 条信息第 1 / 8 条问题 0% 0/ 100 您的答案实际显示的内容 计算中… 该数字并非安全判定。 我们无法从词语中检查过去的熵。任意未知的生成器版本或适用的安全通告都会覆盖它。 差距 先修复这些 阅读迁移顺序 我们对您的答案的处理方式 无。审计在此浏览器标签页中运行。不会发送请求,未存储任何内容,我们也永远看不到结果。该数字仅对您选择的漏洞进行排序;无法衡量已有种子的熵。 如果生成路径受到影响 软件更新并非修复手段,转移资金才是。 使用厂商的原始公告。顺序很重要:先验证、再小额测试、最后转移。恐慌会导致一个被泄露的种子变成两个丢失的钱包。 01 在动用资金之前 证明是哪种生成器创建了种子。 记录生成器、型号、版本和创建日期。 区分生成的种子和导入的种子。 完整阅读当前官方公告。 不要将种子粘贴到网站或“扫描器”。 02 创建替代种子 新种子。已修复代码。已验证备份。 验证已修复的版本及其真实性。 生成全新的种子——绝不编辑旧词。 在接收资金前先备份。 断电重启或恢复;对比指纹和地址。 更新会改变代码,只有新种子才能改变密钥。 03 不要制造第二次事故 先小额测试。验证后,再转移其余。 在可信显示屏上验证收款地址。 发送并确认小额测试款。 再次核对新钱包的目标地址。 转移剩余余额。 在迁移确认前保留旧备份。 忽略未经请求的恢复提议。它们不需要您的种子。 受害者安全 / 恢复诈骗 付款前请先阅读 来自 PhishDestroy 的请求 如果他们曾经偷过你的东西, 不要再买第二个谎言。 如果有人提供对钱包进行暴力破解、“反向黑客”诈骗者,或承诺先付费用即可保证恢复,请假设这是一场二次攻击。对方可能是原始团伙,也可能是购买了受害者名单的其他人。负责任的专家无法保证他们无法控制的结果。 零信任原则 不要因为是我们写的就盲目信任。不要因为 AI 听起来很确定就信任它。也不要在受到冲击时依赖自己的确定感。暂停,独立核实。把情况告诉一个了解你且在决策中不牵涉金钱的人。 01 / 停止 放下手机。结束聊天。 压力、保密、内疚、‘我为你达成了协议’、禁止与家人联系、远程访问软件、新税费、燃气或激活费用,或借钱的请求,都是警示信号。立即中止联系。做决定前先休息。 02 / 告诉他人 向可信任的人展示完整对话。 内部看似可信的诈骗,从外部往往一目了然。将信息(而非摘要)分享给未参与的亲友。对方的独立视角不花一分钱。 03 / 保存 + 报告 冻结不等于退款。构建案件。 保存交易哈希、钱包地址、URL、用户名、电话号码、消息、语音记录、收据和时间戳。向当地执法部门和 Chainabuse 报告。即使交易所冻结资产,合法返还通常也需要正式案件、所有权证明以及你的配合。 ! 非本人所有的钱包不是恢复目标。 不要让你的损失被利用,招募你参与未授权访问、盗窃、洗钱、以房产抵押的贷款或任何陌生人指使的行为。 ↓ GitHub 星标并不能让“钱包暴力破解”软件安全。 不要下载“mega-brute”工具或其他声称能搜索数百万密钥并找到比特币的程序。二进制文件可能窃取钱包文件、密码和助记词,将计算机加入僵尸网络,或在你的 GPU 上为操作者挖矿。VirusTotal 可能显示已知检测结果,但检测为清洁并不等于安全。如果你无法自行审计代码并隔离其执行,请勿运行。尝试访问非本人所有的钱包也可能导致严重的法律后果。 PhishDestroy 不会恢复资金、提供恢复建议、处理私人恢复案件,也不推荐付费恢复代理。我们的工作是识别网络钓鱼和诈骗,保存证据,并通过域名注册商、托管服务和安全服务破坏其基础设施。资产的追回属于执法机构、交易所及其他有法律权限冻结或返还资产的组织的职责;我们不参与此过程。报告无法保证退款,但可以关联地址、保存证据并警示下一个目标。沉默则做不到。 报告地址 · Chainabuse ↗ [https://chainabuse.com/] 保存证据 将指示信息发送至 PhishDestroy 官方恢复诈骗警告 · FTC ↗ [https://consumer.ftc.gov/articles/refund-and-recovery-scams] 合法报告绝不需要你的助记词或私钥。 切勿将其发送给警方、交易所、调查员、PhishDestroy、AI 或任何声称帮助你的人员。 证据边界 已知与未知。 能 在不收集密钥的前提下,将您的答案映射到已知的Coldcard公告条件。 能 揭示缺失的来源、备份、恢复和迁移控制。 不能 从种子词或公开地址衡量已有种子的熵。 不能 证明钱包未受妥协、可恢复或安全可入金。 没有神奇答案 事实,摒除钱包传说。 以下所有答案均基于规范或事件披露。 有效的12或24词短语能证明其随机性吗?+ 不。BIP39 只规定了编码和校验和。弱生成器可能从有限且可预测的状态集合中输出有效短语。 更新固件能修复旧的弱种子吗?+ 不。更新只能修复未来的生成。针对2026年Coldcard问题,Coinkite 指示受影响用户在已修复固件上创建新种子并迁移资金,除非适用其独立骰子例外。 24个词是否天然比12个词更安全?+ 仅当底层熵安全时才如此。24个词可以编码256位,但将32位生成器状态转换为24个词并不会产生256位的不可预测性。 将弱种子导入硬件钱包能解决问题吗?+ 不能。相同的种子会派生相同的密钥。新设备可以保护后续使用,但无法为已存在的密钥材料增加熵。 我应该把种子输入熵检查工具吗?+ 绝不。仅凭助记词通常无法证明原始生成器的质量,将其输入网站会泄露钱包的根密钥。 此审计能证明钱包安全么?+ 不能。它记录了您对生成路径的了解,无法检查过去的熵或为钱包提供认证。未知的生成器版本或相关安全通告会覆盖审计结果。 阅读原文 请勿仅凭我们的说法判断。 以下是厂商通告、源码路径分析和技术披露,请阅读。Coldcard 调查在本案例文件更新时仍在进行中。 01 Coinkite — Coldcard 安全通告 [https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/] 受影响的型号和发布渠道、骰子例外、热修复版本及迁移说明。发布时间:2026年7月30日;更新于2026年8月1日。 02 Coinkite — 熵问题技术深度解析 [https://blog.coinkite.com/entropy-technical-backgrounder/] 根本原因、当前 40 位/72 位估计、构建失败及修复细节。 03 Block Engineering — 可预测 RNG 回退 [https://engineering.block.xyz/blog/predictable-rng-fallback-and-32-bit-reseed-in-coldcard-firmware] 独立源码路径分析、注意事项及搜索空间界限。Block 说明其分析仍处于早期阶段,未进行完整的实证验证。 04 Ledger Donjon — Trust Wallet 扩展披露 [https://www.ledger.com/blog/funds-of-every-wallet-created-with-the-trust-wallet-browser-extension-could-have-been-stolen] WebAssembly 生成路径中的 32 位熵以及对所有可能种子的枚举。 05 Milk Sad — CVE-2023-39910 技术披露 [https://milksad.info/disclosure.html] Libbitcoin Explorer 的 32 位、时间种子 Mersenne Twister;已观察到 2600+ 钱包,相关损失约 90 万美元。 06 比特币 BIP — BIP39 规范 [https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki] 熵、校验和与助记词长度的关系;规范指出助记词承载计算机生成的随机性。 07 Coldcard 文档 — 主种子 [https://coldcard.com/docs/master-seed/] 当前生成方式、骰子及备份说明。针对 2026 年问题时,请优先遵循通告而非通用文档。 08 Milk Sad FAQ — 已存在的弱钱包 [https://milksad.info/faq.html] 为何软件补丁无法修复已生成的钱包,且导入弱材料也不能提供保护。 证据界限。 我们与此处列出的任何公司均无关联。我们并未声称所有受影响的钱包均被盗,公开地址本身并不泄露种子;它仅能让攻击者验证来自缩小搜索空间的候选种子。随着 Coldcard 调查的推进,事实可能会变化。请通过以下方式提交更正 负责任披露. ## EXTERNAL REFERENCES ---------------------------------------------------------------- blog.coinkite.com (5 mentions) milksad.info (4 mentions) www.ledger.com (3 mentions) github.com (3 mentions) chainabuse.com (1 mention) consumer.ftc.gov (1 mention) engineering.block.xyz (1 mention) coldcard.com (1 mention) vanlett.com (1 mention) t.me (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/zh/seed-security-score If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.