Безпека апаратного гаманця bitcoin: уроки з вади генерації seed у Coldcard

Безпека апаратного гаманця bitcoin: уроки з вади генерації seed у Coldcard

2026/08/09 08:05:06

Кастомне зображення

Помилка генерації seed у Coldcard відкриває слабкість безпеки bitcoin-гаманця

Зміна прошивки у березні 2021 року у апаратних гаманцях Coldcard Bitcoin від Coinkite перенаправила генерацію seed від призначеного апаратного генератора випадкових чисел STM32 до детермінованого програмного псевдовипадкового генератора. Помилка залишалася незаміченою до кінця липня 2026 року, коли нападники одночасно вивели більше ніж 1 000 bitcoin-адрес у координованих хвилях, вилучивши приблизно 1 082–1 367 BTC, що на той момент мали вартість від 70 до 88 мільйонів доларів США. Galaxy Research картографувала початкову хвилю тривалістю 41 хвилину з 1 196 адресами 30 липня, а пізніше виявила додаткові хвилі, що збільшили загальну кількість спостережуваних адрес. Інженерна команда Block та незалежні дослідники встановили корінну причину у перевірці препроцесорного макроса, який прив’язував libngu до запасного Yasmarang MicroPython, що ініціалізувався з унікального ID чіпа та регістрів таймера, а не з нової ентропії.
 
Coinkite підтвердила проблему на моделях Mk2, Mk3, Mk4, Mk5 та Q, випустила аварійне прошивку наступного дня і рекомендувала користувачам створити абсолютно нові seed, оскільки оновлення існуючої прошивки не може виправити скомпрометований відновлювальний фразу. Цей інцидент знову привернув увагу до того, як апаратні гаманці отримують і перевіряють ентропію, практичних обмежень огляду відкритого коду та залишкових ризиків, що залишаються навіть у пристроях без підключення до мережі. Недолік у генерації seed у Coldcard демонструє, що апаратні гаманці залишаються залежними від правильної інтеграції джерел ентропії в прошивку; одна помилка конфігурації, що тривала п’ять років, може знизити ефективну випадковість набагато нижче 128-бітного порогу стандартного BIP-39 seed, дозволяючи офлайн-відновлення приватних ключів та масштабний крадіж, яку неможливо запобігти навіть при повній фізичній ізоляції, якщо сам seed є слабким.

Як міграція прошивки 2021 року вимкнула апаратний ГВЧ Coldcard

У березні 2021 року Coinkite перенесла операції з еліптичними кривими Coldcard до libsecp256k1 Bitcoin Core та представила бібліотеку libngu MicroPython. Код генерації seed переключився з board-specific виклику ckcc.rng_bytes, який правильно використовував апаратний генератор справжніх випадкових чисел STM32, на ngu.random.bytes. Конфігурація виробничої плати визначала MICROPY_HW_ENABLE_RNG як нуль, оскільки Coinkite надавала власний обгортку для апаратного RNG. Перевірка препроцесора libngu перевіряла лише чи макрос визначений, а не чи його значення не нульове. Як наслідок, збірка пройшла успішно і прив’язалася до програмного запасного варіанту Yasmarang MicroPython. Цей запасний варіант ініціалізувався один раз, використовуючи нижні 32 біти унікального ID чіпу, складені за допомогою XOR з реєстрами часу SysTick і RTC, а потім генерував детермінований потік без подальшого збирання ентропії.
 
На пристроях Mk2 і Mk3 з версіями 4.0.1–4.1.9 наданий шлях не забезпечував криптографічної випадковості. Пізніше, у прошивці Mk4, Mk5 і Q значення безпечного елементу змішувалися, але після хешування зберігалося лише чотири байти, які використовувалися для повторного ініціалізації одного 32-бітного станового слова, що залишало приблизно 72 біти ефективної випадковості замість запланованих 128 біт. Запланований код апаратного RNG залишався у бінарному файлі, але ніколи не досягався шляхом генерації гаманця. Існуючий огляд коду підтвердив наявність реалізації TRNG, але не перевірив повний зв’язок символів від місця виклику генерації посіву. Тому ця регресія залишалася непоміченою більше п’яти років, поки активне використання не змусило зробити публічне розкриття.

Ефект і результат

Практична наслідок полягає в тому, що атакувач, який може обмежити або отримати UID пристрою, наближений час завантаження та історію попередніх викликів RNG, може відновити кандидатські потоки вихідних даних автономно. Кожен кандидат може бути розширений до BIP-39 seed, перетворений на адреси та перевірений проти публічного блокчейну. Для найбільш постраждалих пристроїв Mk3 Coinkite оцінила ефективний простір пошуку приблизно на 40 біт; аналіз Block встановив умовні межі значно нижче криптографічних рівнів безпеки для пізніших моделей.
 
Хешування слабкого виводу або застосування контрольної суми BIP-39 не може збільшити кількість можливих посівів. Після знаходження відповідної адреси відповідний приватний ключ керує кожним наступним похідним, що дозволяє повністю вивести кошти без фізичного доступу до пристрою. Тому поверхня атаки залежить від самого відновлювального фрази, а не від апаратного забезпечення, яке її зараз зберігає. Відновлення вразливого посіву на оновленому прошивці або в будь-якому іншому гаманці просто переносить той самий слабкий секрет.

Galaxy Research картує викид 30 липня та наступні хвилі

30 липня 2026 року невідомий оператор вивів кошти з 1 196 адрес bitcoin протягом 41 хвилини, вилучивши 1 082,65 BTC, що становить приблизно 70,2 мільйона доларів США. Galaxy Research виявила цю групу за допомогою характерної ставки комісії 30 сат/вБ та відсутності вихідних даних про зміну — шаблонів, що відрізнялися від нормальної активності в ланцюжку. Пізніше фірма зафіксувала ще дві хвилі, що підвищили загальну спостережувану суму до 1 367,05 BTC на 4 585 адресах, що відповідає приблизно 88,6 мільйонам доларів США за поточних цін. Galaxy попередила, що однієї лише он-чейн евристики недостатньо для комп’ютерного підтвердження того, що кожна адреса походить із слабкого ентропійного джерела Coldcard, але часове кластеризування та технічний зв’язок, виявлені аналізом причини Block, роблять цю зв’язку дуже ймовірною.
 
Фірма повідомила слідчим та службам відповідності приблизно 600 підозрюваних адрес, що контролюються нападниками. Жодної публічної реконструкції конкретного початкового ключа жертви не було опубліковано, проте масштаб охоплень свідчить, що зменшена ентропія була достатньою для практичного оффлайн-перебору, коли були відомі або наближені обмеження стану пристрою. Швидкість першої хвилі підкреслює, що вразливість не вимагала реального часу взаємодії з фізичними гаманцями. Коли кандидатські початкові ключі можна було згенерувати та перевірити щодо відомих профінансованих адрес, оператор просто підписував та розсилав транзакції.
 
Після попередження Coinkite продовжувалися наступні хвилі, що свідчить про те, що не всі власники завершили міграцію. Galaxy зазначила, що шаблон транзакцій ідентифікує оператора більше, ніж саме викрадення, оскільки легітимний власник, що консолідує монети, може створювати ідентичні он-чейн сигнатури. Відсутність попередньої активності з такими ж характеристиками комісій та зміни за попередні тридцять днів посилює припущення про те, що це була одна кампанія, а не органічна поведінка користувачів. Тому цей інцидент ілюструє як потужність аналітики блокчейну для швидкого виявлення, так і обмеження цих інструментів, коли основна криптографічна слабкість виникає оффлайн.

Надзвичайна відповідь та гарячі виправлення прошивки Coinkite

Coinkite випустила перше публічне повідомлення 31 липня 2026 року та розширила обсяг заходів на наступний день після додаткового аналізу. Були випущені виправлені версії прошивки для всіх вплинутих моделей: 4.2.0 для Mk2 та Mk3, 5.6.0 для стандартних Mk4 та Mk5, 1.5.0Q для стандартного Q, а також відповідні збірки Edge 6.6.0X та 6.6.0QX. Компанія призупинила відправлення вразливих партій та знищила залишки на складі. Офіційні рекомендації підкреслювали, що встановлення нової прошивки не відновлює існуючий сід; необхідно згенерувати повністю новий сід на оновленому пристрої та перенести кошти після перевірки нового резервного копіювання та адреси отримання.
 
Coinkite оцінила ефективну ентропію приблизно на 40 біт для вплинутіх сідів Mk3 та близько 72 біт для сідів Mk4, Mk5 і Q до виправлення. У попередженні спеціально виключено сіди, створені за допомогою щонайменше 50 чесних, незалежних та приватних кидків кубиків, оскільки внесок кубиків сам по собі забезпечував необхідні 128 біт і був хешований разом з вихідними даними пристрою. Сильні, унікальні BIP-39 паролі визнані як додатковий бар’єр, що запобігає атакувачу, який отримав лише слова сіду, отримати доступ до коштів, проте компанія все ще рекомендувала повну міграцію, оскільки базовий сід залишається слабким.
 
Інструкції щодо міграції підкреслювали спокійну послідовну перевірку: підтвердьте фіксовану версію прошивки, згенеруйте новий сід, запишіть та перевірте резервну копію та відбиток, надішліть невелику тестову транзакцію, а потім перемістіть решту коштів, зберігаючи стару резервну копію до підтвердження. Користувачам, чиї єдині пристрої були Mk2 або Mk3, було надано обережну процедуру з одним пристроєм, яка чергувала між старим і новим сідами. Coinkite також зазначила, що продукти TAPSIGNER, OPENDIME та SATSCARD використовують окремі кодові бази і не постраждали. Відповідь продемонструвала переваги моделі відкритого вихідного коду, яка дозволила швидко виправити проблему, а також практичні труднощі передачі терміновості розсіяної базі користувачів, які могли згенерувати сіди роками раніше, а потім залишили пристрої в автономному режимі.

Оцінки ентропії та чому 40 або 72 бітів не досягають цілей BIP-39

Стандартний 12-слівний BIP-39 seed розроблений для забезпечення 128 бітів безпеки. Коли джерело ентропії знижується приблизно до 40 біт на пристроях Mk3 або 72 біт на пізніших моделях, комбінаторний простір стає доступним для пошуку за допомогою сучасних обчислювальних ресурсів. Аналіз Block показав, що MicroPython Yasmarang у режимі запасу, ініціалізований з фіксованих або обмежених значень, генерує повністю детермінований потік. На пристроях Mk4 та пізніших внесок secure-element зменшується до 32-бітного переініціалізування одного слова стану; подальші вихідні дані залишаються в межах сім’ї не більше ніж 2^32 потоків для будь-якого фіксованого попереднього стану та історії викликів.
 
Визначений хеш-код цього виводу не може розширити сімейство. Відповідно, зловмисник, який отримує або наближає необхідні параметри ініціалізації, може перебрати кандидати в автономному режимі, отримати відповідні адреси та зіставити їх із публічним набором UTXO. Витрати переважно зумовлені отриманням адрес, а не чистим випадковим підбором, проте вони залишаються здійсненними при спостережуваному масштабі крадіжок. Попередні дані Coinkite збігаються з незалежними оцінками, що залишкова ентропія недостатня для довгострокового самоконтролю значних балансів.
 
Розрив не є теоретичним; збори 30 липня та наступні хвилі надали емпіричне підтвердження того, що зменшений простір вже використовувався. Навіть вища оцінка у 72 біти для пізніших моделей залишає маржу значно нижче рівня безпеки, якого очікують користувачі, які обрали апаратні гаманці саме для уникнення невдач у ентропії програмних гаманців. Тому цей випадок надає конкретну точку калібрування для майбутнього дизайну апаратних гаманців: будь-який шлях, який може безшумно переходити до програмного PRNG, ініціалізованого з некриптографічного стану пристрою, повинен бути відкинутий на етапі збирання, а не просто перевірений після факту.
 

Кидання кубиків і паролі як часткові заходи зменшення ризиків

Рекомендація Coinkite чітко розрізняє випадки, коли використовувалися насіння, що містили щонайменше 50 справедливих, незалежних, приватних кидків кубиків, введених через спеціальний інтерфейс пристрою. У цих випадках ентропія кубиків сама по собі досягала або перевищувала цільовий показник у 128 біт і поєднувалася з слабким виводом пристрою до того, як були відображені остаточні слова насіння. За умови, що кидки ніколи не записувалися чи не спостерігалися, отримане насіння вважається поза межами вади ГВЧ. Менше ніж 50 кидків або будь-яка невизначеність щодо кількості чи приватності кидків повертає насіння до категорії під загрозою.
 
Сильний, унікальний BIP-39 пароль створює незалежний гаманець, до якого неможливо отримати доступ лише за допомогою посівних слів; зловмиснику також потрібно відновити пароль. Короткі, поширені або повторно використовувані паролі не вважаються підходящими. Навіть за наявності сильного пароля Coinkite рекомендує в кінцевому підсумку перейти на інший гаманець, оскільки базовий посів залишається криптографічно слабким, а сам пароль стає єдиною точкою відмови, якщо його коли-небудь викрадуть. Ці заходи підкреслюють цінність багатошарових захистів, але й їхню неповноту. Кидання кубиків вимагає дисциплінованих фізичних процедур, які багато користувачів ніколи не виконували.
 
Фрази-паролі вимагають уважного окремого резервного копіювання та точного відновлення; одна типографічна помилка призводить до іншого, порожнього гаманця. Жодна з цих заходів не відновлює ентропію, яку не надав прошивка, і жодна не захищає розширені функції пристрою, які продовжують залежати від того ж послабленого шляху генерації випадкових чисел. Користувачі, які покладалися виключно на стандартну генерацію початкового рядка пристрою, постраждали повністю від зменшеного простору пошуку, тоді як ті, хто вже використовував додаткову ентропію або фрази-паролі, отримали час, але не постійну безпеку.

Багатопідписові налаштування та межі спільного ризику

Коли кожен ключ у мультипідписовій кворумі створено на вразливому Coldcard, вся політика стає витрачальною для нападника, який відновлює слабкі сіди. Розташування 2 з 3, у якому два з трьох сідів походять із вразливого прошивки, все ще дозволяє нападнику досягти порогу, як тільки ці два сіди стають відомими. Лише конфігурації, які зберігають щонайменше один сильний зовнішній ключ поза вразливим набором, зберігають безпеку. Liana та інші гаманці на основі miniscript вводять додаткові розгляди шляхів: основний шлях, який може бути виконаний виключно слабкими ключами Coldcard, негайно витрачний, тоді як шлях відновлення, обмежений таймлоком, залишається захищеним лише доти, поки блокування активне. Витрата гаманця SegWit відкриває повний дескриптор у першій транзакції, що може дозволити відновити всі адреси, якщо всі ключі слабкі.
 
Taproot обмежує розкриття лише використаною траєкторією, зменшуючи радіус ушкоджень, але все ще відкриває слабкі ключі, що беруть участь у цій траєкторії. Практичний урок полягає в тому, що різноманітність апаратного забезпечення та незалежні джерела ентропії залишаються необхідними навіть у схемах багатопідписів. Використання кількох пристроїв однієї моделі та одного покоління прошивки концентрує ризики, а не розподіляє їх. Користувачі, які поєднували ключі Coldcard з ключами від інших виробників або з насінням, згенерованим за допомогою кубиків, зберегли часткову захист; ті, хто стандартизували один вразливий продукт, виявили, що порогова квота не надавала захисту після експлуатації невдачі ентропії. Тому цей інцидент підтверджує довгострокові рекомендації щодо гетерогенних джерел ключів, демонструючи, що ця рекомендація не є лише теоретичною.

Невдачі при ревізії відкритого коду та роль ШІ у виявленні

ПО Coldcard вже довгий час публікувалося за ліцензією з відкритим кодом, що дозволяє незалежну перевірку. Однак помилка інтеграції RNG все ж пройшла крізь кілька циклів випуску та зовнішній аналіз. Існуючі огляди підтвердили, що передбачена реалізація апаратного RNG існувала у бінарному файлі, але не підтвердили, чи виклик генерації гаманця дійсно досягав цієї реалізації, а не запасного варіанту MicroPython. Використовуваний пре-процесорний захист використовував #ifndef замість перевірки значення, що дозволяло нульовому значенню пройти без попередження. Coinkite зазначила, що навіть недавній аналіз коду з використанням штучного інтелекту, проведений самою компанією, не виявив цю проблему, тоді як нападники або дослідники, які першими виявили цю слабкість, можливо, користувалися схожими інструментами. Цей випадок підкреслює постійний розрив між наявністю вихідного коду та перевіркою поведінки під час виконання через межі субмодулів.
 
П’ятирічна затримка також ілюструє складність виявлення тихих невдач ентропії. На відміну від переповнень буфера або помилок підписів, які призводять до миттєвих збоїв або недійсних підписів, слабкий ГПВЧ продовжує генерувати правдоподібні насіння, які проходять внутрішні перевірки на консистентність. Лише пізніше, під час оффлайн-перебору проти блокчейну, виявляється ця недолік. Майбутні процеси огляду повинні передбачати явні енд-ту-енд аудити ентропії, які змушуватимуть систему збірки відхиляти будь-які резервні шляхи та вимірювати статистичну якість виходу в контрольованих умовах. Відкритий код залишається необхідною умовою для довіри, але випадок Coldcard показує, що цього недостатньо без цільової перевірки найбільш критичних для безпеки шляхів коду.

Практичні аспекти міграції та ризик швидких переказів

Coinkite неодноразово підкреслював, що поспішна міграція може створити нові вектори втрат, які перевищують початковий ризик. Користувачам було вказано перевірити фіксовану версію прошивки безпосередньо на пристрої, генерувати новий сід лише після оновлення, записати резервну копію та відбиток офлайн, підтвердити адресу отримання на екрані пристрою та переслати невелику тестову суму до перенесення основної частини коштів. Власники одиночних пристроїв мали додаткові кроки — чергувати між старим та новим сідами, зберігаючи обидві резервні копії цілими до фінального підтвердження. Будь-яка помилка в порядку операцій, будь-яка неправильно введена адреса або будь-яке передчасне знищення старої резервної копії може назавжди заблокувати кошти.
 
Компанія також попередила проти відновлення пошкодженого сем'я на новому пристрої чи програмному гаманці, оскільки слабкість поширюється разом із самим фразою. Обсяг пошкоджених гаманців і постійні вилучення створили часовий тиск, що суперечив необхідності дотримання обережної процедури. Багато довгострокових власників створили сем'я роками раніше, зберігали пристрої в автономному режимі та зберігали лише паперові резервні копії. Відновлення точної версії прошивки, що використовувалася на момент створення, не завжди було простим. Тому рекомендація балансувала між терміновістю та обережністю, закликуючи до негайних дій для незахищених сем'я, одночасно вимагаючи виконання кроків перевірки, що запобігають самонанесеному збитку. Напруженість між швидкістю та безпекою залишається вбудованою особливістю будь-якого масштабного перенесення сем'я і знову з'явиться у майбутніх інцидентах з апаратними гаманцями.

Апаратні гаманці після інциденту з Coldcard

Вада Coldcard з’явилася після попередніх випадків слабкої ентропії як у програмному, так і у апаратному середовищі, включаючи дослідження Ill Bloom, яке пов’язало окрему проблему PRNG у програмному гаманці з втратами понад 5 мільйонів доларів у мультиланцюгових транзакціях. Апаратні гаманці довго позиціонувалися як остаточний розв’язок для вад ентропії в програмному забезпеченні та шкідливого ПЗ. Події 2026 року демонструють, що захисний кордон є таким же міцним, як і прошивка, яка реалізує шлях ентропії. Конкуренти, які використовують інші безпечні елементи, інші архітектури генераторів випадкових чисел або інші процеси перевірки, не були залучені, але широкий ринок тепер повинен врахувати можливість того, що подібні помилки інтеграції можуть існувати й іншими місцями. Попит на інструменти незалежного вимірювання ентропії, формальну верифікацію графів викликів RNG та стандартизовані кидки кубиків або інтерфейси зовнішньої ентропії, швидше за все, зросте.
 
Прихильники самоконтролю зіштовхуються з паралельним викликом. Цей інцидент вже спонукав публічну дискусію щодо того, чи варто тримачам активів на довгий термін розглянути диверсифіковане зберігання, включаючи регульовані продукти, для частини своїх активів. Разом із тим швидке випускання фірмвейру та прозорість технічних розкриттів підтверджують переваги відкритих апаратних екосистем, які можуть реагувати протягом годин, а не місяців. Загальний ефект — більш реалістична калібрування ризиків, а не повна відмова від апаратних гаманців. Користувачі, які сприймають пристрій як один компонент у багатошаровій моделі безпеки, що включає зовнішню ентропію, паролі та мультипідписову різноманітність, зберігають сильнішу захисту, ніж ті, хто вважає будь-який окремий продукт абсолютним захистом.

Уроки для майбутнього дизайну апаратних гаманців

Системи збирання мають забезпечувати наявність перевіреного апаратного RNG саме у тих місцях виклику, що використовуються для генерації посівів; мовчазний перехід на програмний PRNG, ініціалізований з метаданих пристрою, є неприпустимим. Перевірки препроцесора повинні перевіряти стан увімкнення функцій ентропії, а не просто їх визначення. Внесок безпечного елемента повинен зберігати повну ентропію, а не скорочуватися до 32 бітів перед повторним ініціалізуванням слабкого станового автомату. Тестування кінцево-кінцевої якості згенерованих посівів у реалістичних умовах завантаження має стати стандартним критерієм випуску.
 
Документація має чітко зазначати, що вразливість визначається версією прошивки на момент генерації seed, а не версією, встановленою на даний момент. Нарешті, інтерфейси користувача повинні відображати статус джерела ентропії та заохочувати або вимагати додаткове використання кубиків або зовнішньої ентропії для гаманців з високою вартістю. Ці зміни у дизайні є поступовими, але вони запобігли б регресії Coldcard і зменшили б ймовірність подібних невдач у інших продуктах.

Практичні кроки для поточних власників Coldcard

Власники, які створили посіви на Mk2 або Mk3 з прошивкою 4.0.1–4.1.9, або на Mk4, Mk5 або Q з прошивкою до виправлення від 31 липня, повинні вважати ці посіви скомпрометованими, якщо вони не можуть підтвердити принаймні 50 приватних кидків кубика або сильний унікальний пароль. Встановіть відповідну виправлену прошивку з офіційних сторінок завантаження Coinkite, створіть новий посів на оновленому пристрої, перевірте резервну копію та відбиток офлайн, підтвердьте адресу отримання на екрані пристрою, надішліть невеликий тестовий транзакцію та лише після цього перенесіть залишок балансу.
 
Зберігайте стару резервну копію, доки новий гаманець не покаже повну підтверджenu суму. Користувачі, які ніколи не створювали seed на впливовому пристрої, але імпортували впливовий seed до іншого гаманця, також повинні виконати міграцію, оскільки слабкість знаходиться у фразі. Учасники мультипідпису повинні оцінити кожен ключ окремо залежно від пристрою та прошивки, на яких він був згенерований. Офіційне повідомлення та технічний огляд залишаються авторитетними джерелами для інструкцій, специфічних для моделі.

Більш широкі наслідки для практик самоконтролю bitcoin

Епізод з Coldcard підкреслює, що самоконтроль — це безперервний процес, а не одноразова покупка апаратного пристрою. Якість ентропії, походження прошивки, перевірка резервних копій та різноманітність ключів потрібно переглядати періодично. Он-чейн аналітика може швидко виявити масштабну експлуатацію, але окремі власники все ще несуть відповідальність за моніторинг офіційних каналів та дії за рекомендаціями. Ринок незалежних аудитів безпеки прошивки апаратних гаманців, ймовірно, розшириться, як і попит на інструменти, які дозволяють користувачам вимірювати ефективну ентропію своїх семен без їхнього розголошення.
 
В той же час інцидент не спростовує основну цінність зберігання ключів у автономному режимі; він просто демонструє, що автономна межа повинна доповнюватися перевіреною криптографічною міцністю на момент генерації ключа. Власники, які поєднують оновлене обладнання, додаткову ентропію, паролі та багатопідписові схеми, продовжують керувати своїми ключами з вищим рівнем впевненості, ніж ті, хто покладається лише на один шар.
 
KuCoin святкує своє 9-річчя спеціальною кампанією на платформі з ексклюзивними нагородами, торгівельними заходами та обмеженими за пропозиціями. Не пропустіть можливість взяти участь і скористатися перевагами, коли біржа відзначає дев’ять років росту та інновацій. Відвідайте офіційну сторінку кампанії зараз:
 

Кастомне зображення

ЧАСТІ ПИТАННЯ

Які версії прошивки Coldcard страждатимуть від вади генерації seed?

Пристрої Mk2 і Mk3 з версіями 4.0.1 до 4.1.9 включно генерували ключі з приблизно 40 бітами ефективної ентропії. Пристрої Mk4 і Mk5 до стандартної версії 5.6.0 або версії Edge 6.6.0X, а також пристрої Q до стандартної версії 1.5.0Q або версії Edge 6.6.0QX, генерували ключі з приблизно 72 бітами ентропії. Ризик визначається версією прошивки на момент створення ключа, а не поточною встановленою версією. Виправлені версії виправляють генерацію нових ключів, але не можуть виправити існуючі слабкі ключі. Офіційні сторінки завантаження містять список виправлених версій для кожної моделі та каналу оновлень. Користувачі, які створили ключі поза цими діапазонами, або ті, хто використовував щонайменше 50 приватних кидків кубиків, не входять до основної категорії ризику.
 

Чи захищає оновлення прошивки на наявному Coldcard вже згенерований сід?

Ні. Уразливість знаходиться в ентропії, яка використовується для створення самих seed-слів. Встановлення виправленої прошивки змінює лише шлях генерації майбутніх seed-слів. Відновлення зараженого відновлювального фрази на виправленій прошивці або на будь-якому іншому гаманці просто переносить той самий слабкий секрет далі. Єдиним надійним засобом усунення є створення повністю нового seed-слова на виправленій прошивці та переказ коштів після повної перевірки нового резервного копіювання та адреси отримання. Рекомендація Coinkite чітко вказує на це та надає поетапні процедури міграції для сценаріїв з багатьма пристроями та одним пристроєм.
 

Чи все ще безпечні сім’я, створені за допомогою кидків кубиків?

Сім'я, яка містить щонайменше 50 справедливих, незалежних, приватних кидків кубиків, введених через офіційний інтерфейс пристрою, отримує достатню ентропію лише завдяки кидкам кубиків. Пристрій хешує ці кидки разом зі своїм (слабким) виводом, тому кінцева сім'я відповідає або перевищує цільовий показник у 128 біт, якщо кидки ніколи не спостерігалися чи не записувалися. Менше ніж 50 кидків або будь-яка невизначеність щодо кількості чи приватності кидків повертає сім'ю до категорії під загрозою. Кидки кубиків не захищають розширені функції пристрою, які продовжують залежати від того самого шляху генерування випадкових чисел, але вони захищають самі слова сім'ї від цього конкретного недоліку.
 

Як фраза BIP-39 змінює профіль ризику?

Сильний, унікальний BIP-39 пароль створює окремий гаманець, який не може бути отриманий лише зі слів-сім’ї. Зловмисник, який отримав лише слабкий сім’я, не зможе отримати доступ до коштів, захищених паролем, без виявлення самого пароля. Короткі, поширені, шаблонні або повторно використовувані паролі не забезпечують значущого захисту. Навіть із сильним паролем Coinkite рекомендує в кінцевому підсумку перейти на інший гаманець, оскільки базовий сім’я залишається криптографічно недостатнім, а сам пароль стає критичною таємницею, яку потрібно окремо резервувати і ніколи не вводити на ненадійних пристроях. Пароль є незалежним від PIN-коду пристрою.
 

Що повинні зробити користувачі мультипідпису, якщо деякі ключі походять із вплинутих Coldcard?

Оцініть кожен ключ згідно з пристроєм та прошивкою, які його згенерували. Якщо кількість уразливих ключів досягає або перевищує поріг витрат будь-якого шляху, цей шлях перебуває під негайною загрозою. Шлях 2 з 3, що включає два слабкі ключі Coldcard, може бути витрачений нападником, який отримав доступ до цих двох семенних фраз. Шляхи відновлення, захищені активними таймлоками, залишаються безпечнішими до моменту закінчення блокування. Користувачам слід згенерувати нові ключі на прошивці з фіксованими версіями або на незахищених пристроях, створити нову політику мультипідпису та перенести кошти після перевірки нового дескриптора та адрес. Використання різноманітних джерел ключів зменшує ймовірність того, що одна помилка в прошивці скомпрометує всю кворумну групу.
 

Чи триває атака, і як власникам слідкувати за подальшими вилученнями?

Galaxy Research зафіксувала кілька хвиль після початкового охоплення 30 липня і повідомила, що активність продовжувалася під час міграції користувачів. На-чейн-патерни, що характеризуються конкретними ставками комісій та поведінкою зміни, можна спостерігати через публічних дослідників та аналітичні сервіси, але окремі власники не можуть покладатися виключно на виявлення після факту. Найефективнішим захистом є швидка міграція будь-якого незахищеного сіда. Офіційні канали Coinkite та авторитетні дослідницькі акаунти залишаються основними джерелами оновлень щодо додаткових хвиль або ново виявлених кластерів адрес.
 
Відмова від відповідальності: Цей матеріал надано виключно в інформаційних цілях і не є інвестиційною порадою. Інвестування в криптовалюти супроводжується ризиками. Будь ласка, проводьте власне дослідження (DYOR).
 

Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.