Mixin alerta para riscos de autogestão após problema de entropia do COLDCARD

iconChainwire
Compartilhar
AI summary iconResumo
Mixin emitiu um aviso sobre riscos de autogestão após uma violação de segurança ser encontrada no firmware da COLDCARD, afetando a entropia durante a geração da seed. A Coinkite orientou os usuários a verificar sua exposição e criar novas seeds, se necessário. O Mixin Safe, um produto multisig, utiliza MPC e timelock para reduzir riscos de chave. Enquanto isso, novas listagens de tokens continuam a atrair atenção, pois as plataformas enfatizam a onboarding segura.

Hong Kong, China, 6 de agosto de 2026, Chainwire

Mixin Safe, um produto de autogestão com assinatura múltipla desenvolvido pela Mixin, permite aos usuários gerenciar sua Chave de Proprietário com uma carteira de hardware e combina mecanismos MPC e timelock em uma arquitetura de segurança em camadas.

Mixin destacou como o problema recentemente divulgado de geração de números aleatórios do COLDCARD renovou a atenção da indústria sobre a segurança da geração de chaves de carteiras de hardware.

De acordo com um relatório técnico publicado pela Coinkite, fabricante do COLDCARD, certas versões afetadas do firmware não utilizaram o caminho pretendido de geração de números aleatórios por hardware ao criar as sementes da carteira, resultando em um espaço de busca efetivo abaixo da meta de segurança original.

Como o problema ocorreu durante a geração da seed, a atualização do firmware só pode corrigir seeds geradas posteriormente e não pode alterar chaves afetadas geradas anteriormente. A Coinkite aconselhou os usuários a avaliarem sua exposição com base no modelo do dispositivo, na versão do firmware e no método de geração da seed e, onde aplicável, gerarem uma nova seed e migrarem seus ativos.

O problema entrou no processo de geração de seed do COLDCARD já em 2021. Embora o código já estivesse publicamente disponível e sujeito a revisão contínua da indústria, o problema permaneceu não detectado por vários anos.

O incidente não diminui o valor das carteiras de hardware ou da revisão de código aberto. No entanto, demonstra que qualquer dispositivo individual, versão de firmware ou implementação de segurança pode enfrentar problemas. Na autogestão de ativos criptográficos, os usuários devem considerar não apenas a segurança de cada componente, mas também se múltiplos componentes críticos compartilham uma fonte comum de falha.

A segurança multissignatura depende de mais do que o número de chaves

Multisignature pode reduzir o impacto da perda ou comprometimento de uma única chave. No entanto, se várias chaves necessárias para atingir o limiar de assinatura forem geradas usando o mesmo dispositivo, firmware ou implementação de número aleatório, uma vulnerabilidade compartilhada pode afetar várias chaves simultaneamente.

Por exemplo, em uma carteira multisignature 2-de-3, se duas chaves dependerem da mesma implementação de geração de chaves, uma vulnerabilidade comum poderia enfraquecer o isolamento de segurança que a multisignature pretende fornecer.

Isso é conhecido como risco correlacionado em auto-custódia. Ao avaliar uma arquitetura de multisignatura, os usuários devem considerar não apenas quantas chaves ela utiliza, mas também quem as gera e controla, quais dispositivos e fontes de entropia usam, e se dependem do mesmo código ou infraestrutura.

Os três papéis principais do Mixin Safe

Mixin Safe define três papéis principais—Chave do Proprietário, Chave dos Membros e Chave de Recuperação—e utiliza assinatura múltipla e bloqueios temporais relativos para determinar como eles podem ser combinados para gastos rotineiros e recuperação.

  • Chave de proprietário: Gerada e gerenciada pelo usuário por meio de uma carteira de software ou hardware compatível.
  • Chave de Membros: Uma chave de assinatura baseada em MPC/TSS cujo uso é autorizado por meio do processo de aprovação do co-gerente.
  • Chave de recuperação: Utilizada para recuperação e autorizada a participar na despesa junto com uma das outras funções de chave somente após a satisfação do timelock relativo.

Gastos Rotineiros e Recuperação Atrasada

Antes que o timelock relativo tenha sido satisfeito, o caminho de gasto rotineiro do Mixin Safe é:

Chave do Proprietário + Chave dos Membros

Quando o timelock relativo atingir sua condição predefinida, a Chave de Recuperação torna-se elegível para participar da recuperação, permitindo dois caminhos adicionais de gasto de recuperação:

Chave de Proprietário + Chave de Recuperação

ou:

Chave de Membro + Chave de Recuperação

Um bloqueio temporal relativo não libera todos os ativos em uma data fixa do calendário. Em vez disso, ele começa a contar após o UTXO relevante receber confirmação de bloco. Cada UTXO recém-criado tem seu próprio período de espera.

A condição é validada por nós de bitcoin conforme as regras de consenso e não é determinada nem modificada pelo Mixin Safe. Independentemente de o timelock ter sido cumprido ou não, nenhum papel de chave única pode mover ativos independentemente.

Reduzindo o Impacto de um Único Ponto de Falha

Por meio de funções de chave separadas, aprovações de co-gestão, a rede MPC e condições de tempo on-chain, o Mixin Safe oferece isolamento de segurança e caminhos de recuperação para situações envolvendo dano ao dispositivo, chaves perdidas, co-gestores indisponíveis ou falhas individuais de nó MPC.

Se a carteira de hardware que detém a Chave de Proprietário for comprometida, um atacante ainda carecerá da assinatura dos Membros. Se um único node MPC falhar, ele não pode gerar independentemente uma assinatura completa. Se a Chave de Recuperação for comprometida, ela não pode participar de gastos antes que o timelock tenha sido cumprido e ainda deve ser combinada com outra função de chave válida posteriormente.

Se um usuário perder a Chave de Proprietário, a Chave de Membros e a Chave de Recuperação podem ser usadas em conjunto para completar a recuperação nas condições pré-definidas na cadeia, uma vez que o timelock tenha sido cumprido.

Este design reduz a dependência do controle de ativos em qualquer dispositivo único, chave, co-gerente ou nó de rede.

A segurança de auto-custódia não se trata de assumir que cada componente permanecerá infalível. Trata-se de garantir que a falha de qualquer componente individual seja insuficiente para comprometer todo o sistema de controle de ativos.

Mixin continuará a monitorar práticas de segurança e pesquisa técnica em toda a indústria de ativos criptográficos, enquanto aprimora o Mixin Safe para oferecer aos usuários opções de auto-custódia mais resistentes.

Sobre o Mixin

Fundada em 2017, a Mixin é uma carteira de privacidade focada em segurança e facilidade de uso. Sua arquitetura tecnológica combina MPC, recursos de privacidade CryptoNote e comunicação criptografada pelo Signal Protocol. A Mixin suporta mais de 40 blockchains e mais de 10.000 ativos, atende mais de 10 milhões de usuários globalmente e permite que os usuários gerenciem com segurança mais de US$ 1 bilhão em ativos digitais de autogestão em múltiplas redes blockchain.

Para mais informações, visite Mixin.

Contato

Sonny Liu
Mixin Ltd
sonnyliu@mixin.one

A post Mixin Destaca Riscos de Autocustódia Após Incidente de Entropia do COLDCARD apareceu primeiro em Chainwire.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.