Kung may Coldcard Mk3 ka na naka-imbak sa isang drawer, ito ang linggo para itakwil ito. Naglabas ang Coinkite ng security advisory na nagbabala na ang mga seed na ginawa sa mga device na Mk3 na nagpapatakbo ng firmware versions 4.0.1 hanggang 5.0.3 ay maaaring nakompromiso, na nagtuturo sa posibleng kahinaan sa random number generator ng device.
Ang abiso ay malinaw na ipinapakita sa pahina ng mga pag-download ng firmware ni Coinkite, na nagpapakita na ito ay hindi isang tahimik na pagpapahayag na nakatago sa isang changelog.
Ano ang ibig sabihin ng kakulangan
Kapag nag-set up ka ng hardware wallet, gumagawa ang device ng seed, isang serye ng mga salita na ang pangunahing susi sa lahat ng nasa iyong wallet. Dapat ay random ang seed, totoo nang random, upang hindi makapaghula o makapag-recreate ito ng sinuman. Kung may kakaibang pagkakamali ang RNG, maaaring hindi gaanong random ang mga seed na ito ay nagmumula, at posibleng muling ma-reproduce ng isang tao na alam ang kakaibang pagkakamali.
Ang sakop ng naapektuhandong firmware ay mula sa bersyon 4.0.1, na inilabas noong Marso 2021, hanggang sa bersyon 5.0.3. Ang anumang Mk3 device na nag-generate ng seed habang tumatakbo sa anumang bersyon na iyon ay maaaring naapektuhan. Ang unang pagsusuri ng Coinkite ay nagpapatotoo na ang mga modelo Mk4, Q, at Mk5 ay hindi naapektuhan ng problema na ito.
Hindi pa inilabas ng Coinkite kung ang kamalian ay aktibong pinagagamit.
Ano ang dapat gawin mo ngayon
Binibigyan ng Coinkite ang mga naapektadong user ng dalawang landas patungo sa hinaharap.
Ang unang opsyon ay ang paggamit ng isang malakas, natatanging BIP-39 passphrase sa iyong umiiral na seed. Ang BIP-39 ay isang pamantayan na nagpapahintulot sa iyo na magdagdag ng isang kustomong salita o parirala sa itaas ng iyong mga umiiral na seed words, na sa pangkabuuan ay lumilikha ng hiwalay na wallet na nangangailangan ng parehong seed at passphrase para ma-access.
Ang pangalawang opsyon ay ang buong pag-migrate. Ito ay nangangahulugan ng pagbuo ng bagong seed sa isang Mk4, Q, o Mk5 device, na gumagamit ng RNG na hindi apektado ng kamalian na ito, at paglipat ng iyong pera doon. Iminumungkahi ng kumpanya na gawin ang mga test transaction bago ilipat ang mas malalaking amount.
Para sa mga user na gustong manatili sa Mk3 at iwasan ang RNG nito, ang Coinkite ay naglunsad ng isang advanced na opsyon para sa pagbuo ng seed sa dice-roll.
Anuman ang landas na iyong pipiliin, inirerekomenda ng Coinkite na i-verify ang walong-digit na XFP fingerprint sa iyong device bawat beses na ikaw ay makikipag-ugnayan sa isang wallet. Ang XFP ay isang maikling identifier na galing sa iyong master public key. Inirerekomenda din na panatilihin ang mga lumang backup hanggang sa matiyak ang buong migration.
Bakit mahalaga ito sa labas ng isang modelo ng wallet
Ang transparensya ng Coinkite dito ay dapat tandaan. Ang abiso ay nakikita, espesipiko, at maaaring gawin. Ang kumpanya ay nagpapangalan sa mga naapektuhang bersyon, nagrerekomenda ng konkretong hakbang para sa pagpapabuti, at pinapanatili ang babala sa kanilang aktibong pahina ng pag-download kaysa mag-patch nang tahimik at magpatuloy.


