阅读前须知:
Ledger 不受近期发布的 Coldcard Mk3 安全公告所述问题影响。
Ledger 设备采用直接内置于安全元件芯片中的经认证真随机数生成器(TRNG),为每组 24 词秘密恢复短语生成完整的 256 位熵。 请参阅本文了解更多信息。
Coinkite 已针对部分 Coldcard Mk3 固件版本发布安全公告,您可以在此阅读该公告。
Coldcard 事件:随机性为何是安全的基石
2026 年 7 月 31 日,Coldcard 披露,一项固件漏洞削弱了部分设备生成种子助记词时的随机性,导致用户蒙受重大资产损失。 早在 2022 年底,Ledger Donjon 就在 Trust Wallet 钱包浏览器扩展程序中发现了一个类似的漏洞。
该漏洞导致通过该扩展程序创建的所有钱包,都可仅凭公开地址恢复访问权限。 实际上,攻击者无需用户进行任何操作,即可推导出私钥并窃取资金。 其搜索空间足够小,可通过暴力穷举破解。
Donjon 按照负责任披露原则报告了该问题。 Trust Wallet 用了大约五个月修复软件,并在公开披露该漏洞前为用户预留时间转移资金。 正是这一过程,避免了加密生态系统有史以来规模最大的钱包安全事件之一。
密码学很难。 安全地实现密码学则难上加难。 而几乎没人会想到的高质量随机数生成,恰恰决定了整个系统的成败。 本周的 Coldcard 事件以极其高昂的代价印证了这一点。
早在 2022 年底, @DonjonLedger 就在 Trust Wallet 钱包浏览器扩展程序中发现了一个类似的漏洞。
— Charles Guillemet (@P3b7_) 2026 年 8 月 1 日
该漏洞导致通过该扩展程序创建的所有钱包,都可仅凭公开地址恢复访问权限。 实际上,攻击者可以推导出私钥并窃取资金……
Coldcard:如今的安全格局有何不同
问题出在哪里。 您持有的每个私钥都源自同一个数字:种子。 如果该数字是可预测的,那么从中导出的一切也同样可被预测。 Coldcard 的固件本应从专用的硬件随机数生成器 (RNG) 中获取该种子。 然而事实并非如此。 防范机制仅检查了配置宏是否已被定义,而非是否启用,因此建立的固件静默回退到使用由芯片序列号和定时器作为种子的软件生成器,而攻击者可以重构这些值。
旧款设备生成的种子实际上完全可预测;当前设备的熵则被限制在约 32 位,也就是大约 40 亿种可能。 宣称为 128 位的种子空间缩减到了您可以穷举的程度。 研究人员估计,约 1,200 个钱包中已有超过 1,000 BTC 被盗,而造成这一切的缺陷自 2021 年 3 月起便一直存在于公开代码中。 完全无需接触该设备。
有问题的随机数生成器 (RNG) 不会显露异常。 其输出看起来仍然是随机的,并且能通过常规检查。 往往要等到别人于某个周四的 21:56 在链上发动攻击时,您才会发现问题。 因此,随机数生成绝不能只是一个带有回退路径的软件便利功能。 必须将其作为核心安全功能进行工程设计、测量和认证。
Ledger 的做法如下。 我们之所以基于经认证的安全元件 (SE) 进行构建,正是为了获得最优的密码学原语,其中包括真硬件随机数生成器(True hardware RNG)。 真随机数生成器 (TRNG) 是物理学,而非公式:其借助杠杆于硅片上的混沌物理现象来产生正品熵,因此没有可供猜测的种子。 安全元件 (SE) 内置了用于监控故障和操纵的硬件检测器、环境传感器、主动屏蔽以及脉冲和电压检测。 例如,极端温度会降低噪声源质量,因此建立的硬件旨在捕捉该异常,而不是静默发货带有微弱熵的产品。 并且原始的熵绝不直接使用:这一低吞吐量的来源会被输入到 Ledger 操作系统内部的加密学后处理程序中。 用物理学提供熵,用密码学对其进行调节。
随机性是基石
— Charles Guillemet (@P3b7_) 2026 年 8 月 1 日
密码学很难。 安全地实现密码学则难上加难。 而几乎没人会想到的高质量随机数生成,恰恰决定了整个系统的成败。
本周的 Coldcard 事件以最惨痛的代价印证了这一点…… pic.twitter.com/Sj55VtvPg1
相关认证及其意义。 安全不能只靠宣称。 认证是指第三方试图打破您的安全声明。 我们的真随机数生成器 (TRNG) 已通过 AIS-31 评估,并获得了 PTG.2 认证。 AIS-31 是德国 BSI 的方法学,用于通用准则 (Common Criteria) 体系中,定义了如何评估真正的物理随机数生成器 (RNG),其中包括噪声源的随机模型,而不仅是对输出进行测试。 安全元件 (SE) 拥有 EAL5+/EAL6+ 的通用准则认证。 而 Ledger 设备已通过 CSPN(法国独立网络安全机构 ANSSI 的一级方案)认证,且随机数生成质量明确包含在评估范围内。 Coldcard 此次出现的具体问题——“生成存在偏差或具有确定性的随机数”——在我们公开发布的安全目标中被明确列为头号威胁,而真随机数生成器(TRNG)正是用于应对这一威胁的安全功能。
至于闭源问题,说实话,确实如此。 Ledger OS 操作系统的这一部分采用闭源设计。 要使用这项安全元件技术,供应商有一项严格要求:底层实现必须保持闭源。 我们热爱开源,但在这一特定层面,当最高等级的认证安全与开源理念之间必须作出取舍时,我们选择了安全,而我至今仍认为这是正确的决定。
闭源并不意味着未经审计:我们的代码会定期接受多家独立机构的评估,并持续通过相关安全认证。 安全不应依赖隐蔽性,这一原则始终成立。
但同样不可否认的是,闭源也会提高攻击者开展漏洞研究的成本。 这两点可以同时成立。 一个漏洞在公开代码中潜藏了五年,直到据称被攻击者借助 AI 发现。这提醒我们,“开源”并不等同于“经过审查”。
人工智能 (AI) 的影响绝非无足轻重。在内部,我们大量使用大语言模型(LLM)挖掘自身产品中的漏洞,而且效果确实非常显著(可阅读这篇精彩的相关文章)。
对手已经在以机器的速度执行此操作。 我们也如此,抢在对手之前。 敬请期待我们方法的更多细节。
这一切并不能让我们完全免疫。 这使我们可衡量、受监督并接受独立测试,而同样的标准或许本可以发现 Coldcard 曾遭遇的失效模式。 我们宁愿可被验证,也不愿仅凭信任。
借助现代大语言模型,重新发现漏洞、理解补丁以及构建漏洞利用流程已变得极其简单。 从漏洞修补到被武器化利用之间的窗口期正在不断缩短。
负责任披露依然至关重要,但漏洞管理也必须与时俱进。 更快的漏洞修补、更短的披露周期,以及以具备强大 AI 辅助能力的攻击者为前提制定迁移策略,如今都已成为安全模型的一部分,而不再只是可选的优化措施。
Ledger 首席技术官查尔斯·吉列梅(Charles Guillemet)