Jika anda mempunyai Coldcard Mk3 yang tersimpan di dalam laci, ini adalah minggu yang tepat untuk mengeluarkannya. Coinkite telah mengeluarkan amaran keselamatan yang memperingatkan bahawa benih yang dihasilkan pada peranti Mk3 yang menjalankan versi firmware 4.0.1 hingga 5.0.3 mungkin telah disusupi, menunjukkan kemungkinan kelemahan dalam penghasil nombor rawak peranti.
Pemberitahuan tersebut dipaparkan dengan jelas di halaman muat turun firmware Coinkite, yang menandakan ini bukan pengumuman diam-diam yang tersembunyi dalam log perubahan.
Apakah maksud kelemahan sebenar itu
Apabila anda menetapkan dompet keras, peranti tersebut menghasilkan benih, satu rangkaian perkataan yang menjadi kunci utama kepada segala sesuatu dalam dompet anda. Benih itu sepatutnya rawak, benar-benar rawak, supaya tiada siapa boleh menebak atau mencipta semula ia. Jika RNG mempunyai kecacatan, benih yang dihasilkan mungkin tidak serawak yang kelihatan, dan berpotensi boleh dicipta semula oleh seseorang yang mengetahui kecacatan tersebut.
Kisaran firmware yang terjejas merangkumi versi 4.0.1, yang dilancarkan pada Mac 2021, hingga versi 5.0.3. Sebarang peranti Mk3 yang menghasilkan seed semasa menjalankan salah satu versi tersebut mungkin terjejas. Analisis awal Coinkite mengesahkan bahawa model Mk4, Q, dan Mk5 tidak terjejas oleh isu ini.
Coinkite belum mengungkap sama ada kelemahan tersebut telah dieksploitasi secara aktif.
Apa yang harus anda lakukan sekarang
Coinkite memberikan dua pilihan kepada pengguna yang terkesan.
Pilihan pertama ialah mengaplikasikan passphrase BIP-39 yang kuat dan unik kepada benih sedia ada anda. BIP-39 ialah piawaian yang membolehkan anda menambahkan perkataan atau frasa khusus di atas perkataan benih sedia ada anda, pada dasarnya mencipta dompet yang berasingan yang memerlukan kedua-dua benih dan passphrase untuk diakses.
Pilihan kedua ialah memindahkan sepenuhnya. Itu bermakna menghasilkan benih baharu pada peranti Mk4, Q, atau Mk5, yang menggunakan RNG yang tidak terjejas oleh kecacatan ini, dan memindahkan dana anda ke sana. Syarikat mencadangkan menjalankan transaksi ujian sebelum memindahkan jumlah yang lebih besar.
Untuk pengguna yang ingin tetap menggunakan Mk3 dan melintasi RNG-nya sepenuhnya, Coinkite telah memperkenalkan pilihan penghasilan benih lemparan dadu lanjutan.
Sekalipun jalan mana pun yang anda ambil, Coinkite mencadangkan agar anda mengesahkan cap jari XFP lapan digit pada peranti anda setiap kali anda berinteraksi dengan dompet. XFP ialah pengenal ringkas yang diperoleh daripada kunci awam utama anda. Disarankan juga untuk mengekalkan salinan simpanan lama sehingga pemindahan disahkan sepenuhnya.
Mengapa ini penting melebihi satu model dompet
Keterbukaan Coinkite di sini patut diperhatikan. Nasihat ini jelas, spesifik, dan boleh ditindaklanjuti. Syarikat ini menyebut versi yang terjejas, mencadangkan langkah pembaikan yang konkrit, dan mengekalkan amaran tersebut di halaman muat turun aktifnya, bukan hanya membaiki secara diam-diam dan melanjutkan.


