Деякі власники Coldcard Mk3 можуть мати потребу перемістити свої bitcoin. Coinkite повідомляє, що кошти, прив’язані до seed-фраз, згенерованих на прошивці 4.0.1 або пізнішій версії Mk3, можуть перебувати під загрозою.
Контриб’ютор Bitcoin Core instagibbs сказав, що він відтворив вразливий seed на новоініціалізованому Mk3. Coinkite стверджує, що пристрої Mk4 і Mk5 також підвержені впливу до прошивки 5.6.0, а пристрої Q — до 1.5.0Q; вплив менш серйозний, але все ще серйозний. Компанія планує провести формальний технічний огляд причини проблеми.
Апаратний гаманець захищає існуючий ключ за допомогою безпечного зберігання, автономного підпису та перевірки на пристрої. Генерація семені передує цим захистам і визначає, чи пристрій починає роботу з міцним ключовим матеріалом.
Seed-фраза отримує безпеку з ентропії — випадковості, яка вибирає одну комбінацію з надзвичайно великої кількості. Слабка випадковість звужує це поле, доки зловмисник не зможе перевірити кандидатські seed-фрази, отримати їх адреси та спостерігати за депозитами з іншого комп’ютера.
Передбачуване створення перевершує повітряний розрив на початковому етапі і перетворює крадіжку на проблему віддаленого пошуку. Зловмисник може працювати з кандидатськими ключами, спостерігати за відповідними адресами та витрачати кошти, як тільки з’явиться збіг.
Оскільки кожна існуюча адреса залишається під контролем початкового seed, виправлення вимагає нових ключів та переказу в мережі. Оновлена прошивка може забезпечити безпеку майбутніх процесів налаштування, але не може змінити ключовий матеріал, що керує старими адресами.
| Шар безпеки | Що воно захищає | Чому це не вдалося вирішити цей випадок |
|---|---|---|
| Air gap | Забороняє пристрою відкривати ключі через живе з’єднання | Не допомагає, якщо посів був передбачуваним при створенні |
| Безпечне зберігання | Зберігає існуючий приватний ключ ізолювано | Захищає неправильну річ, якщо початковий ключовий матеріал слабкий |
| Офлайн-підпис | Дозволяє користувачам схвалювати транзакції без підключення гаманця | Захищає витрати лише після того, як сід вже існує |
| Перевірка на пристрої | Дозволяє користувачам підтверджувати адреси та суми на екрані апаратного пристрою | Не підтверджує, що посів був згенерований з достатньою ентропією |
| Оновлення прошивки | Може покращити поведінку майбутніх пристроїв | Не можна замінити старі адреси, що керуються вже згенерованим сідом |
| Новий сід + переказ | Створює новий ключовий матеріал і переміщує кошти зі старих адрес | Тільки повний шлях виправлення для потенційно слабких посівів |
Найвищий рівень ризику при зберіганні
Найчіткіший профіль експозиції починається, коли вплинутий Mk3 згенерував посів, і один підпис керує гаманцем. Нульова випадковість кубиків, нульова фраза BIP-39 та нульова мультипідписова схема залишають генератор посіву пристрою єдиним криптографічним коренем.
Coinkite каже, що сильний, унікальний BIP-39 пароль додає незалежний бар’єр, тоді як короткі, поширені, з патерном, цитовані або повторно використані паролі можуть бути вгадані. Пароль відрізняється від PIN-коду пристрою і формує окремий гаманець з того ж мнемонічного рядка, тому зловмиснику потрібно відновити обидва секрети. Навіть із сильним паролем Coinkite рекомендує перейти на новостворений сід.
Мультипідпис може обмежити один слабкий сід до одного підписуючого, коли поріг витрат вимагає незалежних ключів. Сід, наданий користувачем, може додати зовнішній джерело ентропії, а розширений шлях Coinkite визначає щонайменше 99 справедливих кидків через свій потік імпорту лише з кубиками.
Ці заходи захисту вимагають уважного ведення записів і перевіреної процедури відновлення. Втрата паролю може заблокувати доступ власника, погано задокументований мультипідписний гаманець може ускладнити відновлення, а розкриті записи кубиків можуть розкрити запасний ключ.
Coinkite рекомендує користувачам перевірити резервну копію, відбиток пальця та адресу отримання, надіслати невеликий тестовий платіж, а потім перенести баланс. Ця послідовність зменшує ймовірність другої помилки через терміновість, спричиненої неправильно введеною адресою, слабким тимчасовим гаманцем або неповною резервною копією.
| Налаштування зберігання | Рівень ризику | Чому це важливо |
|---|---|---|
| Зерно, згенероване Mk3, одиночний підпис, без парольного фрази, без кубиків, без мультипідпису | Найвищий | Захищений посів є єдиним криптографічним коренем, що захищає гаманець |
| Сід, згенерований Mk3, з BIP-39 фразою | Знижуйте лише з надійним, унікальним паролем | Зловмиснику знадобляться і мнемонічна фраза, і окремий пароль |
| Сід, згенерований Mk3, з мультипідписом | Зменште, якщо інші підписантів є незалежними | Один слабкий ключ не достатній для витрат, якщо поріг вимагає інших ключів |
| Зерно, згенероване Mk3, з введеною користувачем випадковістю за допомогою кубиків | Зменшити, якщо додано щонайменше 50 справедливих приватних кидків | Менше ніж 50 кидків або невпевненість щодо кидків все ще вимагають міграції |
| Новий сід на незатражденому пристрої | Шлях виправлення | Засоби переміщуються на нові ключові дані поза впливовою конфігурацією |
| Панічна міграція на неверифікований гаманець або адресу | Новий ризик невдачі | Терміновість може призвести до збитків, що не пов’язані з початковою проблемою |
Холодне сховище отримує графік технічного обслуговування
Coinkite випустила остаточну прошивку Mk3 у червні 2023 року, а її рекомендація від липня 2026 року стосується ключів, створених пристроями Mk3 з березня 2021 року і далі, що створює трьохрічний розрив між підтримкою продукту та терміновою дією щодо зберігання.
Ця прогалина перетворює холодне сховище на проблему підтримки застарілих систем. Бездіяльні власники можуть вмикати пристрій раз на кілька років, старі сторінки продуктів втрачають видимість, а власники можуть не бачити повідомлень виробника протягом місяців.
Сід може існувати довше, ніж пристрій, гілка прошивки та початковий канал підтримки, тому системи зберігання повинні мати тривалі сповіщення та повторювані процедури міграції. Виробники можуть публікувати архітектуру ентропії, пристройно-специфічні рекомендації та інструкції зі зміни ключів, які залишатимуться доступними роками після останньої продажу.
Документація з безпеки Coinkite описує відкритий код і відтворювані збірки як інструменти перевірки. Перевіряючі можуть порівнювати вихідний код із випущеними бінарними файлами, і дефекти можуть залишатися незаміченими, доки хтось не вивчить точний шлях коду, який сформував сплячий ключ.
Ця відмінність робить незалежне тестування випадковості основною практикою для апаратних гаманців. Відтворюваний двійковий файл повідомляє покупцю, який код був виконаний, а гарантія щодо кожного припущення безпеки вимагає окремого тестування.
У сценарії зростання заражені користувачі обережно змінюють ключі, Coinkite публікує корінну причину, а виробники гаманців впроваджують більш сильні тести ентропії та надійні канали сповіщень. Фрази-паролі, мультипідписи та незалежна випадковість отримують більш широке застосування, надаючи власникам кілька криптографічних бар’єрів навколо однієї суми.
| Що відбудеться далі | Результат за сценарієм зростання | Результат у випадку ведмедя |
|---|---|---|
| Міграція користувачів | Зазначені користувачі обережно змінюють ключі після тестових транзакцій | Неактивні користувачі пропускають рекомендації і продовжують отримувати кошти на старі адреси |
| Огляд причини проблеми | Coinkite публікує чітке технічне пояснення | Невизначеність зростає щодо старих прошивок або припущень щодо пристроїв |
| Використання фрази-пароля | Більше власників додають другий секрет до холодного сховища | Втрачені або погано зафіксовані фрази-паролі призводять до невдач при відновленні |
| Впровадження мультіпідпису | Великі баланси переміщуються від точок відмови, пов’язаних з одним пристроєм | Погано задокументовані багатопідписові налаштування створюють операційний ризик |
| Тестування ентропії | Виробники покращують публічне тестування шляхів генерації посівів | Користувачі продовжують вважати, що відтворювані збірки підтверджують якість випадковості |
| Системи сповіщень | Гаманці-мейкери створюють міцні консультаційні канали для старих пристроїв | Попередження про безпеку залишаються легкими для пропуску довгостроковими власниками |
| Ринкова історія | Проблема стає моментом оновлення процесу зберігання | Непідтверджені звіти про крадіжку та панічні перекази домінують у новині |
У випадку ведмедя сплячі гаманці Mk3 продовжують отримувати депозити за допомогою старих семен, а власники дізнаються про попередження через звіти про крадіжки або термінове звернення. Панічні перекази призводять до додаткових втрат через невідомі адреси, слабкі тимчасові гаманці або втрачені резервні копії, а непідтверджені заяви пов’язують непов’язані на-ланцюжкові рухи з цим недоліком.
Апаратні гаманці зробили самоконтроль ключів практичним, захищаючи ключі під час зберігання та витрат.
Зараз попередження Coldcard поширює цю модель безпеки на налаштування, моніторинг та заміну, перетворюючи кожен seed на довгострокову обов’язкову задачу обслуговування, яка може перевищити термін служби пристрою, який його створив.
Пост Недолік у генерації seed у Coldcard дозволяє зловмисникам відновити приватні ключі натисканням однієї кнопки з’явився першим на CryptoSlate.

