Безопасность аппаратного кошелька bitcoin: уроки из уязвимости генерации семени Coldcard
2026/08/09 08:05:06

Ошибка генерации семени Coldcard раскрывает слабую безопасность bitcoin-кошельков
Изменение прошивки в марте 2021 года в аппаратных кошельках Coldcard от Coinkite для bitcoin перенаправило генерацию seed от запланированного аппаратного генератора случайных чисел STM32 на детерминированный программный псевдослучайный генератор. Ошибка оставалась незамеченной до конца июля 2026 года, когда злоумышленники совершили координированные волны захвата более 1 000 bitcoin-адресов, изъяв примерно 1 082–1 367 BTC, стоимость которых на тот момент составляла от 70 до 88 миллионов долларов США. Galaxy Research проанализировала первоначальную волну захвата 1 196 адресов за 41 минуту 30 июля и позже выявила дополнительные волны, увеличившие общую наблюдаемую сумму. Инженерная команда Block и независимые исследователи установили, что корневая причина заключалась в проверке препроцессорного макроса, привязавшей libngu к резервному алгоритму Yasmarang MicroPython, который инициализировался на основе уникального ID чипа и регистров таймера, а не свежей энтропии.
Coinkite подтвердила проблему на моделях Mk2, Mk3, Mk4, Mk5 и Q, выпустила аварийную прошивку на следующий день и рекомендовала пользователям сгенерировать совершенно новые семена, поскольку обновление существующей прошивки не может восстановить скомпрометированную фразу восстановления. Этот инцидент возобновил внимание к тому, как аппаратные кошельки получают и проверяют энтропию, к практическим ограничениям обзора с открытым исходным кодом и к оставшимся рискам, которые сохраняются даже в устройствах без подключения к сети. Ошибка генерации семени в Coldcard демонстрирует, что аппаратные кошельки остаются зависимыми от правильной интеграции прошивкой источников энтропии; одна ошибка конфигурации, длительностью пять лет, может значительно снизить эффективную случайность ниже целевого значения 128 бит для стандартной семени BIP-39, позволяя оффлайн-восстановление закрытых ключей и масштабное кражи, которые невозможно предотвратить никаким количеством физической изоляции, если само семя слабое.
Как миграция прошивки 2021 года отключила аппаратный ГСЧ Coldcard
В марте 2021 года Coinkite перенесла операции с эллиптическими кривыми Coldcard на libsecp256k1 Bitcoin Core и внедрила библиотеку libngu MicroPython. Код генерации семени был изменен с вызова ckcc.rng_bytes, специфичного для платы, который корректно использовал аппаратный генератор истинных случайных чисел STM32, на ngu.random.bytes. Конфигурация производственной платы задавала MICROPY_HW_ENABLE_RNG как ноль, поскольку Coinkite предоставляла собственный обертку для аппаратного RNG. Предварительная проверка libngu проверяла только определение макроса, а не его значение. В результате сборка прошла успешно и привязалась к программной альтернативе Yasmarang MicroPython. Эта альтернатива инициализировалась один раз, используя младшие 32 бита уникального идентификатора чипа, скрещенные с регистрами времени SysTick и RTC, а затем генерировала детерминированный поток без дальнейшего сбора энтропии.
На устройствах Mk2 и Mk3 с версиями 4.0.1–4.1.9 предоставленный путь не обеспечивал криптографической энтропии. Позже в прошивках Mk4, Mk5 и Q значения безопасного элемента смешивались, но после хеширования сохранялись только четыре байта, которые использовались для повторной инициализации одного 32-битного состояния, оставляя примерно 72 бита эффективной энтропии вместо запланированных 128 бит. Предназначенный код аппаратного ГСЧ оставался в бинарном файле, но никогда не достигался путем генерации кошелька. Существующий аудит кода подтвердил наличие реализации TRNG, но не проверил полный путь разрешения символов от точки вызова генерации семени. Таким образом, регрессия оставалась незамеченной более пяти лет, пока активная эксплуатация не вынудила к публичному раскрытию.
Эффект и результат
Практическое следствие заключается в том, что атакующий, способный получить или ограничить UID устройства, приблизительное время загрузки и историю предыдущих вызовов RNG, может воссоздать потенциальные выходные потоки в оффлайн-режиме. Каждый потенциальный поток может быть расширен в BIP-39 seed, преобразован в адреса и проверен против публичного блокчейна. Для наиболее сильно затронутых устройств Mk3 Coinkite оценила эффективное пространство поиска примерно в 40 бит; анализ Block показал, что условные пределы для более поздних моделей значительно ниже криптографически безопасных уровней.
Хеширование слабого выхода или применение контрольной суммы BIP-39 не может увеличить количество возможных семян. Как только найдено совпадающее адрес, соответствующий закрытый ключ управляет всеми последующими производными, позволяя полностью извлечь средства без физического доступа к устройству. Поверхность атаки, следовательно, определяется самой восстановительной фразой, а не аппаратным обеспечением, которое её в настоящее время хранит. Восстановление затронутого семени на обновлённой прошивке или в любом другом кошельке просто переносит тот же слабый секрет.
Galaxy Research анализирует слив 30 июля и последующие волны
30 июля 2026 года неизвестный оператор извлек средства из 1 196 адресов bitcoin в течение 41 минуты, удалив 1 082,65 BTC, стоимость которых составляла примерно 70,2 млн долларов США. Galaxy Research идентифицировала эту группу по характерной ставке комиссии 30 сат/вБ и отсутствию выходов с изменением, что выделялось на фоне обычной активности в цепочке. Позже компания зафиксировала еще две дополнительные волны, в результате чего совокупный наблюдаемый объем достиг 1 367,05 BTC на 4 585 адресах, что эквивалентно примерно 88,6 млн долларов США по текущим ценам. Galaxy предупредила, что одних только онуристических признаков в цепочке недостаточно для вычислительного доказательства того, что каждый адрес происходил из слабой энтропии Coldcard, однако временная кластеризация и техническая связь, предоставленные анализом корневой причины Block, сделали эту связь крайне вероятной.
Компания сообщила следователям и службам соответствия примерно 600 подозреваемых адресов, контролируемых злоумышленниками. Публичная реконструкция конкретного seed-ключа жертвы не была опубликована, однако масштаб охватов демонстрирует, что сниженная энтропия была достаточной для практического оффлайн-перебора после того, как были известны или приближенно определены ограничения состояния устройства. Скорость первой волны подчеркивает, что уязвимость не требовала реального взаимодействия с физическими кошельками. Как только потенциальные seed-ключи могли быть сгенерированы и проверены по известным профинансированным адресам, оператор просто подписывал и транслировал транзакции.
Последующие волны продолжились после консультации Coinkite, что указывает на то, что не все держатели завершили миграцию. Galaxy отметила, что паттерн транзакций идентифицирует оператора больше, чем само хищение, поскольку легитимный владелец, консолидирующий монеты, может создавать идентичные ончейн-сигнатуры. Отсутствие предыдущей активности с одинаковыми характеристиками комиссий и изменений за предыдущие тридцать дней усилило связь с одной кампанией, а не с органическим поведением пользователей. Инцидент таким образом иллюстрирует как мощь аналитики блокчейна для быстрого обнаружения, так и ограничения этих инструментов, когда базовая криптографическая уязвимость возникает оффлайн.
Экстренная реакция и горячие исправления прошивки Coinkite
Coinkite выпустила первый публичный совет 31 июля 2026 года и расширила объем рекомендаций на следующий день после дополнительного анализа. Были выпущены исправленные версии прошивки для всех затронутых моделей: 4.2.0 для Mk2 и Mk3, 5.6.0 для стандартных Mk4 и Mk5, 1.5.0Q для стандартного Q, а также соответствующие сборки Edge 6.6.0X и 6.6.0QX. Компания приостановила отгрузку уязвимых устройств и уничтожила оставшиеся запасы. Официальные рекомендации подчеркивали, что установка новой прошивки не восстанавливает существующий сид; на исправленном устройстве необходимо сгенерировать совершенно новый сид, а средства должны быть переведены после проверки новой резервной копии и адреса получения.
Coinkite оценила эффективную энтропию примерно в 40 бит для затронутых семян Mk3 и около 72 бит для семян Mk4, Mk5 и Q до исправления. В рекомендации специально исключались семена, созданные с использованием как минимум 50 честных, независимых и приватных бросков костей, поскольку вклад костей в одиночку обеспечивал требуемые 128 бит и был хеширован вместе с выходными данными устройства. Сильные, уникальные BIP-39 фразы-пароли признаны дополнительным барьером, предотвращающим доступ злоумышленника к средствам, даже если ему удалось получить только слова семени, однако компания все равно рекомендовала полный переход, поскольку базовое семя остается слабым.
Инструкции по миграции подчеркивали спокойную последовательную проверку: подтвердите фиксированную версию прошивки, сгенерируйте новый сид, запишите и проверьте резервную копию и отпечаток, отправьте небольшую тестовую транзакцию, а затем переместите остаток, сохранив старую резервную копию до подтверждения. Пользователям, чьим единственным устройством был Mk2 или Mk3, был предоставлен аккуратный однорежимный процесс, чередующий старый и новый сиды. Coinkite также отметила, что продукты TAPSIGNER, OPENDIME и SATSCARD используют отдельные кодовые базы и не затронуты. Ответ продемонстрировал как преимущества модели с открытым исходным кодом, позволившей быстро применить исправление, так и практические трудности в передаче срочности разрозненной базе пользователей, которые могли сгенерировать сиды еще несколько лет назад и затем оставить устройства в автономном режиме.
Оценки энтропии и почему 40 или 72 бит недостаточны для целей BIP-39
Стандартный 12-словный seed BIP-39 предназначен для обеспечения безопасности на уровне 128 бит. Когда источник энтропии снижается примерно до 40 бит на устройствах Mk3 или 72 бит на более поздних моделях, комбинаторное пространство становится доступным для поиска с использованием современных вычислительных ресурсов. Анализ Block показал, что резервный алгоритм MicroPython Yasmarang, инициализированный из фиксированных или ограниченных значений, генерирует полностью детерминированный поток. На устройствах Mk4 и более поздних моделях вклад безопасного элемента сводится к 32-битному повторному инициализированию одного слова состояния; последующие выходные данные остаются в пределах семейства не более чем 2^32 потоков для любого фиксированного предыдущего состояния и истории вызовов.
Определённое хеширование этого выхода не может расширить семейство. Следовательно, злоумышленник, получивший или приблизивший необходимые параметры инициализации, может перебрать кандидаты оффлайн, вывести соответствующие адреса и сопоставить их с публичным набором UTXO. Стоимость в основном определяется выводом адресов, а не чистым случайным подбором, однако на наблюдаемом масштабе краж это остаётся осуществимым. Предварительные данные Coinkite согласуются с независимыми оценками, согласно которым остаточная энтропия недостаточна для долгосрочного самохранения значительных балансов.
Разрыв не является теоретическим; операции по захвату 30 июля и последующие волны предоставили эмпирическое подтверждение того, что сокращенное пространство уже использовалось. Даже более высокая оценка в 72 бита для последующих моделей оставляет маржу значительно ниже уровня безопасности, ожидаемого пользователями, которые выбрали аппаратные кошельки именно для избежания сбоев энтропии в программных кошельках. Этот эпизод предоставляет конкретную точку калибровки для будущего проектирования аппаратных кошельков: любой путь, который может бесшумно переключаться на программный ПСЧ, инициализированный из некриптографического состояния устройства, должен быть отвергнут на этапе сборки, а не просто рассмотрен после факта.
Броски костей и парольные фразы как частичные меры защиты
Консультация Coinkite четко различала семена, содержащие не менее 50 честных, независимых и частных бросков костей, введенных через специальный интерфейс устройства. В таких случаях энтропия костей сама по себе соответствовала или превышала целевой показатель в 128 бит и объединялась с слабым выходом устройства до отображения финальных слов семени. При условии, что броски никогда не записывались и не наблюдались, полученное семя считается вне сферы влияния уязвимости ГСЧ. Меньше 50 бросков или любая неопределенность относительно количества или конфиденциальности бросков возвращает семя в категорию под угрозой.
Сильный, уникальный BIP-39 пароль создает независимый кошелек, который нельзя восстановить только по семенным словам; злоумышленнику также необходимо восстановить пароль. Короткие, распространенные или повторно используемые пароли не подходят. Даже при наличии сильного пароля Coinkite рекомендует в конечном итоге перейти на другой кошелек, поскольку базовые семенные слова остаются криптографически слабыми, а сам пароль становится единой точкой отказа в случае его раскрытия. Эти меры подчеркивают ценность многоуровневой защиты, но также и ее неполноту. Бросание костей требует дисциплинированных физических процедур, которые многие пользователи никогда не выполняли.
Фразы-пароли требуют тщательного отдельного резервного копирования и точного воспроизведения; одна опечатка приводит к другому, пустому кошельку. Ни один из этих методов не восстанавливает энтропию, которую не обеспечила прошивка, и ни один не защищает расширенные функции устройства, которые продолжают зависеть от того же ослабленного пути генерации случайных чисел. Пользователи, полагавшиеся исключительно на стандартную генерацию семени устройством, столкнулись со всеми последствиями сокращенного пространства поиска, тогда как те, кто уже использовал дополнительную энтропию или фразы-пароли, получили дополнительное время, но не постоянную безопасность.
Многоподписные настройки и пределы совместного риска
Когда каждый ключ в мультиподписной кворуме сгенерирован на затронутом Coldcard, вся политика становится доступной для трат злоумышленником, который восстановил слабые семена. Схема 2 из 3, в которой два из трех семен происходят из уязвимого прошивочного кода, все еще позволяет злоумышленнику достичь порога, как только эти два семена станут известны. Только конфигурации, сохраняющие как минимум один сильный внешний ключ вне затронутого набора, сохраняют безопасность. Liana и другие кошельки на основе Miniscript вводят дополнительные соображения по путям: основной путь, который может быть выполнен исключительно с помощью слабых ключей Coldcard, сразу же доступен для трат, в то время как путь восстановления, защищенный таймлоком, остается защищенным только пока блокировка активна. Трата кошелька SegWit раскрывает полный дескриптор в первой транзакции, что потенциально позволяет восстановить все адреса, если все ключи слабы.
Taproot ограничивает раскрытие только использованным путем, сокращая радиус поражения, но все еще раскрывает слабые ключи, участвующие в этом пути. Практический урок заключается в том, что разнообразие аппаратного обеспечения и независимые источники энтропии остаются обязательными даже внутри схем мультиподписи. Использование нескольких устройств одной модели и одной версии прошивки концентрирует риски, а не распределяет их. Пользователи, которые сочетали ключи Coldcard с ключами от других производителей или с семенами, сгенерированными с помощью костей, сохранили частичную защиту; те же, кто стандартизировал использование одного уязвимого продукта, обнаружили, что порог кворума не предоставляет защиты после эксплуатации сбоя энтропии. Инцидент таким образом подтверждает давние рекомендации по использованию гетерогенных источников ключей и демонстрирует, что эта рекомендация не является лишь теоретической.
Неудачи при проверке открытого исходного кода и роль ИИ в обнаружении
Прошивка Coldcard давно публикуется под открытой лицензией, что позволяет проводить независимую проверку. Тем не менее, ошибка интеграции RNG сохранилась через несколько циклов выпуска и внешнего анализа. Существующие обзоры подтвердили, что запланированная реализация аппаратного RNG присутствует в бинарном файле, но не подтвердили, что вызов генерации кошелька действительно достигает этой реализации, а не резервного варианта MicroPython. Используемый препроцессорный защитный механизм применял #ifndef вместо проверки значения, что позволяло нулевому определению бесшумно проходить. Coinkite отметила, что даже недавний анализ кода с использованием ИИ, проведенный самой компанией, не выявил эту проблему, в то время как злоумышленники или исследователи, впервые обнаружившие уязвимость, могли воспользоваться аналогичными инструментами. Этот инцидент подчеркивает устойчивый разрыв между наличием исходного кода и проверкой поведения во время выполнения через границы субмодулей.
Пятилетняя задержка также иллюстрирует трудность обнаружения скрытых сбоев энтропии. В отличие от переполнений буфера или ошибок подписей, вызывающих немедленные сбои или недействительные подписи, слабый ГПСЧ продолжает генерировать семена, выглядящие правдоподобно и проходящие внутренние проверки на согласованность. Только позднее оффлайн-перебор по блокчейну выявляет этот дефицит. В будущем процессы проверки должны включать явные эндр-ту-эндр-аудиты энтропии, заставляющие систему сборки отклонять любые резервные пути и измеряющие статистическое качество выходных данных в контролируемых условиях. Открытый исходный код остается необходимым условием доверия, однако случай Coldcard показывает, что он недостаточен без целенаправленной верификации наиболее критичных с точки зрения безопасности путей кода.
Практические аспекты миграции и риски спешки при переводах
Coinkite неоднократно подчеркивал, что поспешная миграция может создать новые векторы потерь, превышающие первоначальный риск. Пользователям было предписано проверить фиксированную версию прошивки на устройстве, генерировать новый семя только после обновления, записать резервную копию и отпечаток в офлайн-режиме, подтвердить адрес получения на экране устройства и переместить небольшую тестовую сумму перед переводом основной части средств. Владельцы одиночных устройств должны были дополнительно чередовать старое и новое семя, сохраняя обе резервные копии до окончательного подтверждения. Любая ошибка в порядке операций, любой опечатанный адрес или преждевременное уничтожение старой резервной копии могут навсегда заблокировать средства.
Компания также предупредила против восстановления затронутого seed на новое устройство или программный кошелек, поскольку уязвимость передается вместе с самой фразой. Объем затронутых кошельков и продолжающиеся изъятия создали временной прессинг, который конфликтовал с необходимостью проведения преднамеренных процедур. Многие долгосрочные держатели сгенерировали seed годы назад, хранили устройства в оффлайне и сохраняли только бумажные копии. Восстановление точной версии прошивки, использовавшейся во время генерации, не всегда было простым. Поэтому рекомендация сбалансировала срочность и осторожность, призывая к немедленным действиям для незащищенных seed, одновременно настаивая на шагах проверки, предотвращающих собственноручно нанесенный ущерб. Напряжение между скоростью и безопасностью остается неотъемлемой чертой любого масштабного переноса seed и будет повторяться в будущих инцидентах с аппаратными кошельками.
Аппаратные кошельки после инцидента с Coldcard
Уязвимость Coldcard возникла после предыдущих инцидентов с низкой энтропией как в программных, так и в аппаратных средах, включая исследование Ill Bloom, связавшее отдельную проблему с PRNG в программном кошельке с потерями более чем на 5 миллионов долларов в нескольких цепочках. Аппаратные кошельки долгое время позиционировались как окончательное решение для устранения сбоев программной энтропии и вредоносного ПО. События 2026 года демонстрируют, что защитный барьер прочен только настолько, насколько надежна прошивка, реализующая путь энтропии. Конкуренты, использующие другие безопасные элементы, архитектуры генерации случайных чисел или процессы проверки, пока не были затронуты, однако весь рынок теперь должен столкнуться с возможностью того, что подобные ошибки интеграции могут существовать и в других местах. Спрос на инструменты независимого измерения энтропии, формальную верификацию графов вызовов RNG и стандартизированные методы бросания костей или интерфейсы внешней энтропии, скорее всего, возрастет.
Приверженцы самохранения сталкиваются с параллельной проблемой. Инцидент уже вызвал общественные дискуссии о том, должны ли держатели в долгосрочной перспективе рассмотреть возможность диверсифицированного хранения, включая регулируемые продукты, для части своих активов. В то же время быстрое выпуск фиксированной прошивки и прозрачность технических раскрытий подтверждают преимущества открытых аппаратных экосистем, которые могут реагировать за часы, а не за месяцы. В итоге наблюдается более реалистичная корректировка рисков, а не полный отказ от аппаратных кошельков. Пользователи, которые рассматривают устройство как один компонент многоуровневой модели безопасности, включающей внешнюю энтропию, фразы-пароли и мультиподпись, сохраняют более надежную защиту, чем те, кто считает любой отдельный продукт абсолютной защитой.
Уроки для будущего дизайна аппаратных кошельков
Системы сборки должны требовать наличие проверенного аппаратного RNG точно в тех местах вызова, которые используются для генерации семян; молчаливый переход на программный PRNG, инициализированный метаданными устройства, недопустим. Проверки препроцессора должны оценивать состояние включенных функций энтропии, а не просто их определение. Вклады безопасного элемента должны сохранять полную энтропию, а не усекаться до 32 бит перед повторной инициализацией слабого состояния. Тесты end-to-end, измеряющие статистическое качество генерируемых семян в реалистичных условиях загрузки, должны стать стандартным критерием релиза.
Документация должна четко указывать, что версия прошивки на момент генерации семени, а не текущая установленная версия, определяет уровень уязвимости. В конечном итоге, пользовательские интерфейсы должны отображать статус источника энтропии и поощрять или требовать дополнительное использование костей или внешней энтропии для кошельков с высокой стоимостью. Эти изменения в дизайне являются постепенными, но позволили бы предотвратить регрессию Coldcard и снизить вероятность подобных сбоев в других продуктах.
Практические шаги для текущих владельцев Coldcard
Владельцы, которые сгенерировали семена на прошивке Mk2 или Mk3 версий 4.0.1–4.1.9 или на прошивке Mk4, Mk5 или Q до исправленных выпусков от 31 июля, должны считать эти семена скомпрометированными, если они не могут подтвердить как минимум 50 случайных бросков костей или надежный уникальный пароль. Установите соответствующую исправленную прошивку с официальных страниц загрузки Coinkite, сгенерируйте новый семян на обновленном устройстве, проверьте резервную копию и отпечаток в автономном режиме, подтвердите адрес получения на экране устройства, отправьте небольшой тестовый транзакцию и только после этого перенесите оставшийся баланс.
Сохраняйте старую резервную копию до тех пор, пока новый кошелек не покажет полную подтвержденную сумму. Пользователи, которые никогда не создавали семя на затронутом устройстве, но импортировали затронутое семя в другой кошелек, все равно должны выполнить миграцию, поскольку уязвимость заключается в самой фразе. Участники мультиподписи должны оценить каждый ключ независимо в соответствии с устройством и прошивкой, на которых он был сгенерирован. Официальное уведомление и технический обзор остаются авторитетными источниками для инструкций, специфичных для модели.
Более широкие последствия для практик самостоятельного хранения bitcoin
Эпизод с Coldcard подчеркивает, что самохранение — это непрерывный процесс, а не однократная покупка аппаратного устройства. Качество энтропии, происхождение прошивки, проверка резервных копий и разнообразие ключей необходимо периодически пересматривать. Анализ в цепочке может быстро выявить масштабную эксплуатацию, однако отдельные держатели все еще несут ответственность за мониторинг официальных каналов и действия по рекомендациям. Рынок независимых аудитов прошивки аппаратных кошельков, вероятно, расширится, как и спрос на инструменты, позволяющие пользователям измерять эффективную энтропию своих семян без их раскрытия.
В то же время инцидент не отменяет основную ценность офлайн-хранения ключей; он просто демонстрирует, что офлайн-граница должна дополняться проверенной криптографической стойкостью в момент генерации ключа. Владельцы, использующие обновленное оборудование, дополнительную энтропию, парольные фразы и мультиподписные схемы, продолжают контролировать свои ключи с более высокой степенью уверенности, чем те, кто полагается только на один уровень защиты.
|
KuCoin отмечает 9-ю годовщину с особым кампанией на платформе, полной эксклюзивных наград, торговых активностей и предложений с ограниченным временем. Не упустите возможность принять участие и воспользоваться преимуществами, пока биржа отмечает девять лет роста и инноваций. Посетите официальную страницу кампании сейчас:
|
ЧаВо
Какие версии прошивки Coldcard затронуты уязвимостью генерации семени?
Устройства Mk2 и Mk3, работающие на версиях 4.0.1–4.1.9 включительно, генерировали семена с примерно 40 битами эффективной энтропии. Устройства Mk4 и Mk5 до стандартной версии 5.6.0 или версии Edge 6.6.0X, а также устройства Q до стандартной версии 1.5.0Q или версии Edge 6.6.0QX, создавали семена с примерно 72 битами энтропии. Уровень риска определяется прошивкой, которая была установлена на момент создания семени, а не текущей установленной версией. Исправленные версии корректируют генерацию новых семян, но не могут восстановить существующие слабые семена. Официальные страницы загрузки содержат список исправленных версий для каждой модели и каналов обновлений. Пользователи, создавшие семена за пределами указанных диапазонов, или те, кто использовал как минимум 50 частных бросков костей, не попадают в основную категорию риска.
Защищает ли обновление прошивки на существующем Coldcard уже сгенерированный сид?
Нет. Уязвимость заключается в энтропии, используемой для создания самих seed-слов. Установка исправленной прошивки изменяет только путь генерации будущих seed-слов. Восстановление затронутой recovery-фразы на исправленной прошивке или на любом другом кошельке просто переносит тот же слабый секрет дальше. Единственным надежным способом устранения является создание совершенно нового seed-слова на исправленной прошивке и перевод средств после полной проверки новой резервной копии и адреса получения. Рекомендация Coinkite четко подчеркивает этот момент и предоставляет пошаговые процедуры миграции как для сценариев с несколькими устройствами, так и для одиночных устройств.
Безопасны ли семена, созданные с помощью бросков костей?
Семена, содержащие как минимум 50 честных, независимых и частных бросков костей, введённых через официальный интерфейс устройства, получают достаточную энтропию исключительно за счёт бросков костей. Устройство хеширует эти броски вместе со своим собственным (слабым) выходом, поэтому финальное семя соответствует или превышает целевой показатель в 128 бит, при условии, что броски никогда не наблюдались и не записывались. Меньше 50 бросков или любая неопределённость относительно количества или конфиденциальности бросков возвращает семя в категорию под угрозой. Броски костей не защищают расширенные функции устройства, которые продолжают полагаться на тот же путь генерации случайных чисел, но они защищают сами ключевые слова семени от этой конкретной уязвимости.
Как фраза BIP-39 изменяет профиль риска?
Сильный, уникальный BIP-39 пароль создает отдельный кошелек, который не может быть получен только из семян. Злоумышленник, получивший только слабые семена, не сможет получить доступ к средствам, защищенным паролем, если не узнает сам пароль. Короткие, распространенные, шаблонные или повторно используемые пароли не обеспечивают значимой защиты. Даже при использовании сильного пароля Coinkite рекомендует в конечном итоге перейти на новый кошелек, поскольку исходные семена остаются криптографически уязвимыми, а сам пароль становится критически важной тайной, которую необходимо отдельно резервировать и никогда не вводить на ненадежных устройствах. Пароль независим от PIN-кода устройства.
Что должны сделать пользователи мультиподписи, если некоторые ключи были получены из затронутых Coldcard?
Оцените каждый ключ в соответствии с устройством и прошивкой, которые его сгенерировали. Если количество затронутых ключей достигает или превышает порог расходования любого пути, этот путь находится под немедленной угрозой. Путь 2 из 3, включающий два слабых ключа Coldcard, может быть использован злоумышленником, который восстановит эти два семени. Пути восстановления, защищенные активными таймлоками, остаются безопаснее до истечения срока блокировки. Пользователям следует сгенерировать новые ключи на прошивке с фиксированными параметрами или на незатронутых устройствах, создать новую мультиподпись и перевести средства после проверки нового дескриптора и адресов. Разнородные источники ключей снижают вероятность того, что один дефект прошивки скомпрометирует всю кворумную группу.
Продолжается ли атака, и как держателям отслеживать дальнейшие изъятия?
Galaxy Research зафиксировала несколько волн после первоначального охвата 30 июля и сообщила, что активность продолжалась во время миграции пользователей. Ончейн-паттерны, характеризующиеся определенными ставками комиссий и поведением change, можно отслеживать через публичные Explorer и аналитические сервисы, однако отдельные держатели не могут полагаться исключительно на обнаружение после факта. Наиболее эффективной защитой является своевременная миграция любого незащищенного seed. Официальные каналы Coinkite и авторитетные исследовательские аккаунты остаются основными источниками обновлений о дополнительных волнах или недавно выявленных кластерах адресов.
Отказ от ответственности: Этот материал предназначен исключительно для информационных целей и не является инвестиционной рекомендацией. Инвестиции в криптовалюты сопряжены с рисками. Проведите собственное исследование (DYOR).
Отказ от ответственности: Эта страница была переведена для вашего удобства с использованием технологии искусственного интеллекта. Для получения наиболее точной информации обратитесь к оригинальной английской версии.

