Уразливість прошивки Coldcard відкрила дефектне генерування seed з 2021 року

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Coldcard підтвердив ваду прошивки, яка впливає на генерацію seed-фраз з березня 2021 року, що завдало шкоди ліквідності та криптовалютним ринкам через порушення безпеки. Проблема, яка дозволяла передбачувані seed-фрази на моделях Mk3, Mk4, Mk5 та Q, вимагає повної міграції гаманця для користувачів. Coldcard закликає використовувати покращені методи ентропії, такі як кидання кубиків або BIP-39 фрази. Вразливість може бути пов’язана з питаннями CFT, оскільки, як повідомляється, вона дозволила масштабні крадіжки bitcoin. Компанія випустила виправлену прошивку, але оновлення самі по собі недостатні.

Coldcard, одна з найбільш надійних назв у сфері апаратних гаманців bitcoin, випустила оновлення прошивки, яке усуває критичну вразливість у способі генерації ключів гаманця. Проблема: оновлення прошивки насправді не вирішує цю проблему. Вам все одно потрібно перенести свій bitcoin у зовсім новий гаманець.

Вразливість, яка існувала з версії прошивки 4.0.1, що була випущена у березні 2021 року, дозволяла генерувати семена зі значно зменшеною ентропією. На англійській: процес генерації випадкових чисел, який мав зробити головний ключ вашого гаманця практично непередбачуваним, насправді був набагато більш передбачуваним, ніж хтось уявляв.

Що пішло не так і що під загрозою

Проблема виникає через некоректні процеси RNG (генератора випадкових чисел) у прошивці Coldcard, які призводять до передбачуваних seed-фраз. Для пристрою, цілісна цінність якого полягає у фразі «ваші ключі, ваш bitcoin, нічого чужого», це найгірше, що може статися.

Під впливом опинилися пристрої Mk3, Mk4, Mk5 та Q, які працюють на версіях прошивки, випущених після березня 2021 року і до патчу від 31 липня 2026 року. Це більше п’яти років потенційно скомпрометованого генерування посівів у всій лінійці продуктів Coldcard.

Реклама

Наслідки не були теоретичними. Сотні мільйонів доларів США в крадіжках bitcoin, як повідомляється, пов’язані з цією вразливістю.

Фіксовані версії прошивки, випущені 31 липня 2026 року, включають v5.6.0 для пристроїв Mk4 і Mk5, v1.5.0Q для стандартної моделі Q та v4.2.0 для старіших Mk3. Всі вони розміщені на GitHub-репозиторії Coldcard за адресою github.com/Coldcard/firmware, який містить повний вихідний код, попередження щодо безпеки та журнали змін.

Оновлення прошивки необхідне, але недостатнє

Ось у чому справа. Coldcard чітко зазначив, що просте оновлення нової прошивки не вирішує основну проблему з сідами, які вже були згенеровані за допомогою неякісного процесу. Ці сіди залишаються скомпрометованими незалежно від того, яку прошивку ви використовуєте.

Потрібна дія — повна міграція гаманця. Користувачам потрібно згенерувати абсолютно нові семена на оновленій прошивці та переказати весь свій bitcoin у гаманці, отримані з цих нових семен.

Для користувачів, які бажають додаткового захисту під час процесу міграції, Coldcard рекомендує дві стратегії зменшення ризиків. Перша — використання незалежних кидків кубиків, щонайменше 50 з них, для внесення справжньої фізичної випадковості до генерації seed. Друга — застосування надійного BIP-39 пароля, який додає додатковий рівень ентропії до самого seed.

Обидва підходи працюють, бо вони вводять випадковість, яка не залежить від потенційно неідеального внутрішнього ГВЧ пристрою.

Парадокс самоконтролю

Coldcard заробив свою репутацію як золотий стандарт для самоконтролю тільки bitcoin. Компанія не підтримує альткоїни, не прагне інтеграції з DeFi і чітко позиціонує себе як серйозний апаратний гаманець для серйозних біткоїнерів.

Ця вразливість також підкреслює напруженість у моделі безпеки з відкритим вихідним кодом. Прошивка Coldcard є відкритим вихідним кодом, і її репозиторій на GitHub був доступний для огляду загалом. Однак цей дефект ентропії, схоже, залишався непоміченим або, щонайменше, непов’язаним протягом більше ніж п’яти років.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.