今天继续看Coldcard的后续,我发现大家讨论最多的还是“到底丢了多少币”。

这个数字现在有好几个版本,我不准备搬。比起追一个还在变化的统计,真正需要Coldcard用户处理的,是官方公告里那句很容易被忽略的话:

更新固件,修不好旧固件已经生成的助记词。

目前官方给出的修复版本是:Mk2/Mk3为4.2.0及以上;Mk4/Mk5标准版为5.6.0及以上,Edge版为6.6.0X及以上;Q标准版为1.5.0Q及以上,Edge版为6.6.0QX及以上。Standard和Edge是两条不同的固件线,不能只看数字大小。

如果你的助记词是在修复版本之前生成的,先别急着清空设备。确认型号和固件来源,升级到对应修复版本,再生成一套新的助记词。核对钱包指纹和收款地址后,先转一笔小额。确认新钱包能正常收款,再迁移剩余资金。旧备份留到全部到账并完成确认以后再处理。

有两个情况需要单独说。

如果创建助记词时加入过至少50次公平、独立且没有泄露的骰子结果,官方认为这次随机数问题本身不会威胁该助记词。如果次数记不清,按需要迁移处理更稳妥。

强且唯一的BIP-39附加密码也能多挡一道,但它不是设备PIN。附加密码不能修复原来的助记词,官方仍建议迁移。

还有,别去网上找“助记词检测工具”,也别把助记词发给所谓的客服。官方不会要求你把助记词输入网页或交给陌生人检查。

我以前也习惯把硬件钱包和安全画等号。现在得改口:设备只能减少一部分风险,助记词怎么生成更重要。

用过Coldcard的,今天先查版本。没用过的,也可以顺手看看自己的钱包固件上次是什么时候更新的。

资料来源:Coinkite《Coldcard Security Advisory》,8月1日更新。

$BTC #Coldcard #硬件钱包 #钱包安全