Coldcard 事件的白話說明
硬體錢包最敏感的工作,是生成你的種子——那 12 或 24 個單字,在數學上會演算成你的私鑰。這個生成過程需要高品質的隨機性。若隨機性不足,一個看得懂其中規律的攻擊者就能猜出種子、盜走資金、消失無蹤。錢包在整個過程中運作如常,任何異狀都要等到資金移動時才會浮現。
根據 Coinkite 自家的安全公告,在 Coldcard Mk3 韌體 4.0.1(2021 年 3 月)至 4.1.9 上生成的種子,實際熵值明顯低於規格。較新的 Mk4、Mk5 和 Q 型號在修復前的韌體上也受影響,只產生約 72 bits 熵,而非預期的 128 bits。這個漏洞在韌體中存活了約五年,期間未被內部審查、公開程式碼檢視或外部稽核發現。
可觀察到的後果:2026-07-30,約 594 BTC——約 3800 萬美元——在 30 分鐘內從約 500 個 Coldcard 錢包被盜空。Chainalysis 的報告指出,攻擊者優先鎖定最大的錢包,行為模式吻合一個事先預先算出種子的人——只要任何一個錢包廣播出簽名交易、露出對應公鑰,就立刻掃空。
Coinkite 已為每個受影響型號推出修復韌體。關鍵是:安裝修復韌體並不會修好已經存在的種子。任何使用受影響版本的用戶,都必須在修復韌體上(或另一台裝置上)重新生成種子,並轉移資金。把受污染的種子匯入另一個錢包應用程式毫無幫助——種子本身就是脆弱的物件。
唯一的例外是:原始種子是在裝置熵之外,額外加上至少 50 顆公正、私下擲的獨立骰子點數所生成的用戶。這種用戶提供的隨機性,強度足以蓋過裝置端弱化的 RNG。若用戶為錢包設定了強度足夠、獨一無二的 BIP-39 通行密語,直接曝險會下降,但仍應遷移,因為通行密語並不會修復底層種子。
為什麼這件事對 Monero 用戶有意義
Coldcard 是純 Bitcoin 裝置,並沒有任何 XMR 資金受影響。那為何要放在 xmr.club?
因為這件事其實不是關於 Coldcard,而是關於一類漏洞——供應商韌體中一個弱的、或以微妙方式損壞的隨機數生成器,多年未被察覺——這種漏洞可能發生在任何廠商、任何韌體的任何硬體錢包上。Coldcard 的實作是開源的,在生命週期內經過多方第三方審查,漏洞仍然存活了五年。
你可能用來存放 Monero 的每一款硬體錢包,在其種子生成路徑中都有 RNG。若那個 RNG 是弱的——不論是廠商錯誤、供應鏈遭滲透,或韌體更新引入了細微的迴歸——失效模式都相同:錢包表面正常,某一天,一個看懂規律的攻擊者掃空你的資金。沒有任何外部徵兆會提醒你。
這不是 2026 年加密生態中第一起「長期潛伏的漏洞多年後浮現」事件,也不會是最後一起。AI 輔助的程式碼稽核已讓大規模審查韌體與密碼學實作的速度大幅加快;預期會有更多在公開視野下多年、未被察覺的漏洞陸續浮現。
結論不是「不信任硬體錢包」。硬體錢包相較於在通用電腦上存放種子,仍是相當大的進步。結論是:依廠商逐一理解你在信任什麼,再運用 Monero 提供的選項,壓縮那個信任面。
截至 2026-08,Monero 硬體錢包的選項
目前有三家廠商在其硬體錢包產品線上提供第一方 Monero 支援。它們在「你被要求信任什麼」這件事上,差距非常大。
Ledger——最久的 Monero HW 選項,信任面也最重
Ledger 裝置在通過認證的 Secure Element 晶片內執行閉源韌體。Secure Element 內含硬體 True Random Number Generator(TRNG);根據 Ledger 官方說法,這顆 TRNG 已通過認證,能為 24 字種子產生完整的 256 bits 熵。Ledger 自 2019 年起整合 Monero 支援;該整合穩定且已在大規模上使用。
你在技術層面信任的是:Ledger 這家公司(a)正確實作了 TRNG、(b)正確實作了種子推導、(c)在任何韌體更新中都未引入迴歸,以及(d)未在供應鏈或韌體簽章層面被滲透。你無法直接驗證任何一項,因為 Secure Element 內的韌體不公開。
你在營運層面信任的清單更長。Ledger 經歷過四起對隱私導向用戶意義重大的公開事件,而這些事件沒有一起觸及錢包私鑰——這正是重點:
- 2020 年 7 月——電商資料庫外洩。約 27 萬筆客戶紀錄外流,包含姓名、郵寄地址、電郵、電話與購買記錄。這些實體地址後來被武器化:用戶在自家收到勒索信,亦有具體案例受到入侵住宅的威脅。錢包私鑰未曝光;傷害屬隱私層面而非託管層面,而且相當嚴重。
- 2023 年 5 月——Ledger Recover。一個可透過韌體更新從裝置抽取 24 字種子的選擇性韌體功能。這個功能單是存在,就證明了 Ledger 一直以來,在技術上都有能力透過韌體更新提取種子。儘管社群反彈甚大,該服務在 2026 年仍持續運作。
- 2023 年 12 月——Ledger Connect Kit 供應鏈攻擊。惡意程式碼被注入 Ledger 的
@ledgerhq/connect-kitnpm 套件,導致 DApp 用戶簽署掏空錢包的交易。Sushi 公開警告用戶「不要與任何 dApps 互動」。這不是硬體漏洞,而是一次示範:Ledger 的軟體供應鏈已被滲透。 - 2026 年 1 月——Global-e 電商外洩。Ledger 在其支援站證實,客戶姓名、郵寄地址、電郵、電話與訂單細節透過其電商合作夥伴 Global-e 外洩。與 2020 年一樣,錢包私鑰未受影響;但同一批客戶再度暴露於同一類外洩之下,而該類外洩多年來已造成一連串實體威脅後果。此事由 ZachXBT 於 2026-01-05 公開揭露。
- 2026 年 4 月——Apple App Store 上的假 Ledger Live App。一款開發者名為「SAS Software Company」的 Ledger Live 惡意仿冒,通過了 Apple 的審查流程並在架約一週(April 7–13, 2026),從 50 多位用戶身上盜走約 950 萬美元——這些用戶在初始設定時被誘導輸入 24 字種子。Apple 在 4 月 16 日,於 ZachXBT 公開揭露盜取模式後才將 App 下架。這不是 Ledger 韌體或資料庫的漏洞——這是仿冒——但這至少是第二起有紀錄的假 Ledger Live 通過主流平台審查的案例(2023 年一款近乎相同的仿冒也通過了 Microsoft 的 Windows store 審查,在下架前造成用戶約 60 萬美元損失),且真實損失都是在平台或 Ledger 察覺之前就已產生。這兩起事件的發現管道,都不是 Ledger 的品牌仿冒監控。
對 Monero 用戶而言,實體地址外洩的顧慮尤其重大,程度可能超過主流 Bitcoin 持有者。Monero 在協定層防守隱私;若你向一家客戶資料庫屢屢落入勒索者手中的廠商購買存放 XMR 的裝置,某種程度就抵銷了這份用心。若這個顧慮適用於你,請透過線下管道或非 Ledger 經銷商購買,並把裝置寄送地址當作敏感資訊處理。
Trezor——Safe 3 / Safe 5 / Safe 7,2026 年新增 Monero 支援
Trezor 的 Safe 系列在原本的開源韌體路線之外加入了 Secure Element。Monero 支援在 2026 年加入,透過 Cake Wallet 在桌面與行動端整合。Trezor 的種子生成會將主機電腦的熵與裝置本身的熵混合;這種混合意味著,弱的裝置端 RNG 可以部分被強的主機端熵補償,反之亦然。韌體開源,審查友善。
你信任的是:Trezor 這家公司、審查過開源韌體的審查者、以及你這台電腦上主機端熵取得的正確性。較舊的 Trezor Model One 與 Model T 並非 Safe 系列,不在本文分析範圍。Trezor 的公開歷史包括 Model One / Model T 在 2020 年被電壓故障注入技術實體提取——不是 RNG 漏洞,但提醒我們即使是開源韌體,也存在實體攻擊面。
Keystone 3 Pro——完全氣隙、專為 Monero 的 SKU
Keystone 3 Pro 是純 QR 碼、完全氣隙的裝置:它從不透過 USB、Bluetooth 或 Wi-Fi 連接電腦或手機。所有通訊都透過相機來回掃描 QR 碼完成。Keystone 為 Monero 用戶專門販售 KV032-Monero 產品組合,與社群 Monero 客戶端整合。韌體開源;KeystoneHQ 組織也維護 Cuprate(實驗性的 Rust Monero 節點)的分叉——這個訊號表明對 Monero 的支援並非附帶。
你信任的是:Keystone 這家公司,加上開源韌體的審查者。這道氣隙對 RNG 漏洞這一類問題有一個有趣的性質:即使裝置的 RNG 是弱的,一個沒有任何網路通道連向裝置的攻擊者,無法遠端外傳種子——他只有在「已知你的公鑰」而且「從 RNG 規律獨立推算出你的種子」(正如 Coldcard 事件中所發生)兩者同時成立時才能得手。這不是免疫,但比 USB 連接的裝置少一條攻擊路徑。
OneKey 過去曾提供 Monero 支援,後來已移除;目前不是 XMR 持有者的可用選項。
Monero 特有的緩解手段
這一節才是重點。Monero 的錢包架構提供了 Bitcoin 用戶不容易取得的選項——讓你能夠壓縮對硬體錢包 RNG 的信任。
分離 view key 與 spend key
每個 Monero 錢包都有兩把私鑰:view key(讓持有者看到入帳交易與餘額)與 spend key(讓持有者真正動用資金)。你可以把 view key 放在一台裝置、spend key 放在另一台裝置。這裡最實用的模式是:硬體錢包只保存 view key,spend key 另行從用戶提供的熵生成,並以氣隙或離線方式保管。若硬體錢包的 RNG 之後被證實是弱的,攻擊者只能得到你的 view key——看得到餘額,卻連一個 piconero 都動不了。
從用戶提供的熵還原——完全繞過 RNG
monero-wallet-cli 可從你自己生成的種子還原錢包。擲 50 顆以上公正、私下擲的骰子,用離線工具(或標準 SLIP-0039 流程)將結果轉為相容的助記詞,再把該助記詞餵給 monero-wallet-cli --restore-deterministic-wallet。你就此建立了一個種子完全不依賴任何硬體廠商 RNG 的 Monero 錢包。永遠。這是對抗 RNG 漏洞這一類問題最強的單一緩解手段。對新手不切實際——擲骰子流程繁瑣且容易出錯——但對大額持有者是相稱的做法。
用子地址做部分隔離
單一 Monero 種子可生成無限的子地址,鏈上彼此無法連結。這無法防禦種子外洩(所有子地址共用同一把私鑰),但可以讓你依用途分艙管理風險:一組子地址用於商家收款、另一組用於交易所提現、再一組用於冷存放。若你事後懷疑其中一個渠道被曝光,子地址在鏈上的可連結性才是關鍵——而 Monero 的子地址設計把這一點壓到了理論最低。
在不可信裝置上的 view-only 錢包
因為 Monero 的 view key 可以分離,你可以在手機、瀏覽器或任何你不完全信任的裝置上載入 view-only 錢包——查詢餘額、監看入帳、跑商家終端——完全不暴露任何動用資金的權限。spend key 保持氣隙。Bitcoin 的模型無法乾淨提供這個能力;雖有 watch-only 錢包,但這個抽象並非一等公民。
你怎麼買,和你買什麼一樣重要
每家硬體錢包廠商都保有客戶資料庫——姓名、寄送地址、付款方式、訂單記錄——而每一份這樣的資料庫都是釣魚與勒索的目標。Ledger 2020 與 2026 年的外洩是個案研究,但同樣的失效模式,結構上對任何接受線上訂單的廠商都適用。若你用真實身份、真實住家地址與信用卡買一台「安全裝置」,廠商的客戶資料庫就是一份附上住家地址的、經確認的加密貨幣持有者名單。當(不是若)那份資料庫落到不該落的地方,你就在名單上。
要壓縮你的曝險:
- 用現金或 Monero 付款,不要用信用卡。這能斬斷交易與你真實姓名之間的身份連結。
- 寄到郵政信箱、代收點或朋友的地址——不是你的主要住所。一份洩漏的寄送資料庫,只有在能把裝置持有者對應到真實家門口時才會變成勒索目標。
- 能親自到場就親自到場。在實體加密貨幣店或電子零售店現金取貨,能把「廠商客戶資料庫」和「寄送資料庫」兩個面同時從曝險方程式裡拿掉。
- 不要透過已認識你的市集購買(綁定你主要帳戶的 Amazon、eBay)。它們的客戶資料庫是另一個具備同一類風險的表面。
這些都不是 Ledger 專屬問題。Trezor、Keystone,以及任何未來線上販售實體裝置的廠商,都會保有客戶資料庫,而那份資料庫終究會外洩——透過他們自己的系統、透過支付處理商、或透過履約合作夥伴。其餘皆為自我 doxxing。
給讀者的結論
這裡不做廠商排名。那樣不誠實——你比我們更清楚自己的威脅模型與風險,而「最好」的錢包取決於你認為哪個信任面風險最小。
我們反而建議:
- 跨廠商分散——若你的風險額度足以支撐營運成本。把一大筆資金拆分到 Ledger、Trezor Safe 與 Keystone 3 Pro 上,意味著任何一家廠商的 RNG 或韌體漏洞都不會把你歸零。
- 自己擲熵——若你不想信任任何一家廠商的 RNG。對非常大額的持有,這是相稱的做法。使用上面列出的
monero-wallet-cli還原路徑。 - 追蹤廠商安全公告。本文列出的每一家廠商都會發佈。訂閱它們,在公告發布當天就讀,不要等媒體報導那一週。
- 在生成種子之前先驗證韌體版本。Coldcard 這個漏洞在較新韌體中已修復——但在受影響版本上已經生成過種子的用戶,更新對他們並無幫助。若你買了新裝置,請先將它更新到目前的修復韌體,再生成任何種子。
- 不要鎖死在單一品牌。過去六年的教訓——Ledger 2020 與 2026 兩起電商外洩、Ledger Recover、Ledger Connect Kit 供應鏈滲透、通過 Windows(2023)與 Apple(2026)平台審查的 Ledger Live 仿冒 App、Coldcard 的 RNG 漏洞、Trezor Model One 的實體提取——是:每一家廠商終究都會有一個壞消息日,有些廠商還不止一個。冗餘能保護你不受其中任何一起事件的重創。
Coldcard 的公告位於 blog.coinkite.com/coldcard-mk3-seed-generation-warning/。若你持有受影響裝置,請今天就讀。