据 Coinkite 称,该公司于 8 月 20 日发布了 Coldcard Mk4 和 Mk5 设备的 5.6.1 固件更新,以及 Coldcard Q 的 1.5.1Q 固件更新,以修复一个种子生成漏洞。该漏洞允许攻击者通过追踪按键操作来重构私钥。修复方案要求所有新钱包种子都将设备熵与用户提供的物理随机性相结合:用户至少需要以不可预测的时间间隔按键 65 次、掷 50 次六面骰子,或抛硬币 128 次。

需要注意的是,新固件无法修复在受影响版本上创建的种子。Coinkite 官方列出的受影响版本包括 Mk2 和 Mk3 的 4.0.1 至 4.1.9 版固件、Mk4 和 Mk5 的 5.6.0 之前的标准固件,以及 Q 的 1.5.0Q 之前的标准固件。Block 的独立分析表明,漏洞影响的版本范围可能早于 Coinkite 公告中所述的范围。受影响用户必须创建新的助记词,并将资金迁移至新地址;克隆或恢复旧钱包不会生成新的种子,因此漏洞仍然存在。