Nakalantad ang Vulnerability sa Coldcard Firmware na nagresulta sa di-maayos na pagbuo ng seed noong 2021

iconCryptoBriefing
I-share
AI summary iconSummary
Natutukoy ng Coldcard ang isang kamalian sa firmware na nakakaapekto sa pagbuo ng seed phrase mula noong Marso 2021, na nakakaapekto sa likwididad at mga merkado ng crypto dahil sa napapababang seguridad. Ang isyu, na nagbigay-daan sa makikita ang seed phrases sa mga modelo Mk3, Mk4, Mk5, at Q, ay nangangailangan ng buong migration ng wallet para sa mga gumagamit. Inaanyayahan ng Coldcard ang paggamit ng mas malakas na paraan ng entropy tulad ng paghagis ng dice o BIP-39 passphrases. Ang vulnerability ay maaaring may kinalaman sa CFT concerns, dahil ayon sa mga ulat, ito ay nagbigay-daan sa malawakang pagkakawala ng bitcoin. Naglabas na ang kumpanya ng patched firmware, ngunit hindi sapat ang pag-update lamang.

Ang Coldcard, isa sa mga pinakakakilala at pinagkakatiwalaang pangalan sa mga hardware wallet para sa bitcoin, ay naglabas ng mga pag-update ng firmware na nagpapabuti sa isang mahalagang vulnerability sa paraan kung paano nila ginagawa ang mga wallet seed. Ang problema: ang pag-update ng iyong firmware ay hindi talaga nagpapabuti sa problema. Kailangan pa rin mong ilipat ang iyong bitcoin sa isang bagong wallet.

Ang vulnerability, na patuloy na umiiral mula pa noong firmware version 4.0.1 na ipinakilala noong Marso 2021, ay nagbigay-daan sa paggawa ng seeds na may napakaliit na entropy. Sa Ingles: ang proseso ng paggawa ng random number na dapat gawing hindi malalaman ang master key ng iyong wallet ay, sa katotohanan, napakalalaking madaling malaman kaysa sa anumang nakakaalam.

Ano ang nangyari at ano ang nasa panganib

Ang kakulangan ay nagmumula sa mga di-tama na proseso ng RNG (random number generator) sa firmware ng Coldcard na nagproduksyon ng makikilala na seed phrase. Para sa isang device kung saan ang buong halaga nito ay “ang iyong mga key, ang iyong Bitcoin, hindi ng iba,” ito ay ang pinakamasama nitong maaaring mangyari.

Ang mga apektadong device ay kasama ang Mk3, Mk4, Mk5, at mga modelo Q na nagpapatakbo ng firmware versions na inilabas pagkatapos ng Marso 2021 at bago ang patch noong Hulyo 31, 2026. Ito ay higit sa limang taon ng potensyal na nakakasagabal na seed generation sa buong product lineup ng Coldcard.

Pamamahayag

Hindi teoretikal ang mga epekto. Mga hundreds of millions dolyar sa pagkakawala ng Bitcoin ay inuugnay sa kamalian na ito.

Ang mga fixed firmware version na inilabas noong Hulyo 31, 2026 ay kasama ang v5.6.0 para sa mga device na Mk4 at Mk5, v1.5.0Q para sa Q standard model, at v4.2.0 para sa mas lumang Mk3. Lahat ng ito ay nasa GitHub repository ng Coldcard sa github.com/Coldcard/firmware, na naglalaman ng buong source code, security advisories, at change logs.

Kailangan ang pag-update ng firmware ngunit hindi sapat

Narito ang bagay. Tiyak na sinabi ng Coldcard na ang pag-flash lamang ng bagong firmware ay hindi lutasin ang pangunahing isyu sa mga seed na nai-generate gamit ang may kamalian na proseso. Nananatiling kompromitado ang mga seed na iyon anuman ang firmware na ginagamit mo.

Ang kinakailangang aksyon ay isang buong pag-migrate ng wallet. Kailangan ng mga user na gumawa ng mga bagong seed sa patched firmware at i-transfer ang lahat ng kanilang Bitcoin sa mga wallet na nagmumula sa mga bagong seed na iyon.

Para sa mga gumagamit na naghahanap ng karagdagang proteksyon habang nagmimigrasyon, inirerekomenda ng Coldcard ang dalawang estratehiya para mapabawasan ang panganib. Ang una ay ang paggamit ng mga hiwalay na pag-rol ng dice, kahit 50 o higit pa, upang magdagdag ng tunay na pisikal na randomisasyon sa pagbuo ng seed. Ang pangalawa ay ang paggamit ng matibay na BIP-39 passphrase, na nagiging karagdagang layer ng entropy sa itaas ng seed mismo.

Nagtatrabaho ang parehong paraan dahil nagdudulot sila ng randomness na hindi nakasalalay sa posibleng may kapansanan na internal RNG ng device.

Ang paradox ng sariling pag-aalaga

Ang Coldcard ay nagtatayo ng kanyang reputasyon bilang ang gold standard para sa self-custody na Bitcoin lamang. Ang kumpanya ay hindi sumusuporta sa mga altcoin, hindi naghihinga ng DeFi integrations, at nakaposisyon mismo bilang seryosong hardware wallet para sa seryosong Bitcoiner.

Ang vulnerability ay nagpapakita rin ng tensyon sa open-source security model. Ang firmware ng Coldcard ay open source, at ang GitHub repository nito ay nasa publiko para sa pagsusuri. Gayunpaman, tila hindi napansin o hindi pa pa-update ang entropy flaw na ito sa higit sa limang taon.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.