Coinkite попереджає користувачів Coldcard Mk3 про ваду прошивки, яка може скомпрометувати сід-фрази гаманця

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Coinkite випустила попередження про безпеку, яке попереджає користувачів Coldcard Mk3 про потенційний компромет приватного ключа через недолік у генераторі випадкових чисел у версіях прошивки 4.0.1–5.0.3. У попередженні перелічені вразливі моделі, і рекомендується використовувати BIP-39 фразу-пароль або оновитися до Mk4, Q або Mk5. Coinkite не підтвердила, чи було використано цей недолік. Безпека Proof of Work (PoW) залишається критично важливою для користувачів апаратних гаманців.

Якщо у вас лежить Coldcard Mk3 у ящику, цей тиждень — ідеальний час, щоб його витягти. Coinkite випустила попередження про безпеку, в якому зазначається, що сід-фрази, згенеровані на пристроях Mk3 з прошивками версій 4.0.1 до 5.0.3, можуть бути скомпрометовані, що вказує на можливий дефект у генераторі випадкових чисел пристрою.

Рекомендація відображається на сторінці завантажень прошивки Coinkite, що свідчить про те, що це не тихе повідомлення, приховане в журналі змін.

Що насправді означає цей недолік

Під час налаштування апаратного гаманця пристрій генерує seed — рядок слів, який є головним ключем до всього, що знаходиться у вашому гаманці. Цей seed має бути випадковим, справді випадковим, щоб ніхто не міг вгадати його або відтворити. Якщо у ГВЧ є недолік, seed-и, які він генерує, можуть бути менш випадковими, ніж здаються, і потенційно відтворюваними людиною, яка знає про цей недолік.

Впливовий діапазон прошивки охоплює версії з 4.0.1, випущеної у березні 2021 року, до версії 5.0.3. Будь-який пристрій Mk3, який створював посів під час роботи на будь-якій з цих версій, може бути вплинутим. Початковий аналіз Coinkite підтверджує, що моделі Mk4, Q та Mk5 не страждають від цієї проблеми.

Реклама

Coinkite не розкривала, чи використовувалася ця вразливість активно.

Що ви повинні зробити зараз

Coinkite надає постраждалим користувачам два шляхи подальших дій.

Перший варіант — застосування сильного, унікального BIP-39 пароля до вашого існуючого сіда. BIP-39 — це стандарт, який дозволяє додати власне слово або фразу до ваших існуючих слів сіда, створюючи таким чином окремий гаманець, який вимагає як сід, так і пароль для доступу.

Другий варіант — повне перенесення. Це означає створення нового seed-ключa на пристрої Mk4, Q або Mk5, який використовує RNG, що не страждає від цього недоліку, і переказ коштів на нього. Компанія рекомендує провести тестові транзакції перед переказом більших сум.

Для користувачів, які хочуть залишитися на Mk3 і повністю обійти його RNG, Coinkite представило розширену опцію генерації посіву для кидання кубиків.

Незалежно від того, який шлях ви оберете, Coinkite рекомендує перевіряти восьмизначний XFP-відбиток на вашому пристрої кожного разу, коли ви взаємодієте з гаманцем. XFP — це короткий ідентифікатор, отриманий з вашого головного публічного ключа. Також рекомендується зберігати старі резервні копії до повного підтвердження міграції.

Чому це має значення далі за одну модель гаманця

Прозорість Coinkite в цьому випадку варта уваги. Попередження видиме, конкретне й виконуване. Компанія називає вразливі версії, рекомендує чіткі заходи з усунення проблеми та зберігає попередження на своїй активній сторінці завантажень, а не тихо виправляє й ігнорує його.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.