ТЕРМІНОВА СПОВІЩЕННЯ ЩОДО БЕЗПЕКИ — Якщо ви створили посів на пристрої Coldcard Mk3, Mk4, Mk5 або Q до останнього фірмвер-патчу, ваші кошти можуть бути під загрозою. Прочитайте повну статтю та негайно виконайте кроки міграції.
Що відбулося — $38 млн on-chain виведення
Lookonchain повідомив, що більше ніж 38 мільйонів доларів США bitcoin — а саме 594,48 BTC — було переведено з приблизно 500 гаманців до консолідуючої адреси, яка починається з bc1qnk..., у короткий проміжок часу протягом невеликої кількості блоків.
Характеристики вичерпаних гаманців є значущими:
- Переважно гаманці з однією підписом — без захисту мультіпідписом
- Кілька гаманців були бездіяльними роками — що свідчить про те, що атака була спрямована на вже існуючі вразливі ключі, а не на недавно активні гаманці
- Перекази відбулися в координованому, майже одночасному патерні — що відповідає автоматизованому збору посівних, які можна було перебрати або отримати в межах зменшеного простору пошуку
Хоча Coinkite офіційно не підтвердила, що вада ентропії спричинила саме цей вивід, поєднання часу — поради та виводу в мережі, які з’явилися поруч — та характеристики гаманця призвело до того, що дослідники з безпеки визначили вразливість генерації сіда з низькою ентропією як найбільш ймовірне технічне пояснення.

Технічний недолік — що пішло не так з ентропією Coldcard
Технічний огляд Coinkite — blog.coinkite.com/entropy-technical-backgrounder/
Технічна консультація Coinkite виявляє складний ланцюжок помилок, які заважали апаратному генератору справжніх випадкових чисел (TRNG) належним чином вносити випадковість у генерацію посіву у вплинутих версіях прошивки.
Основна помилка:
Генерація seed — процес створення криптографічної основи гаманця bitcoin — неправильно використовував програмний псевдовипадковий генератор чисел (PRNG) від MicroPython замість призначеного апаратного RNG. Коренева причина полягала в конфігурації збірки та перевірці препроцесора, яка не змогла забезпечити використання шляху апаратного RNG — це означало, що програмний запасний варіант використовувався без будь-якої видимої індикації для користувача, що джерело апаратної ентропії не вносить свого внеску, як задумувалося.
Практичний вплив на безпеку:
| Пристрій | Ефективна безпека | Запланована безпека |
|---|---|---|
| Mk3 | ~40 біт | 128 біт |
| Mk4, Mk5, Q | ~72 біт (часткове покращення завдяки безпечним елементам) | 128 біт |
40 біт означають, що ефективна кількість можливих посівів становила приблизно трильйон — величезна кількість за повсякденними стандартами, але в межах досяжності для нападників з достатніми ресурсами, що використовують сучасне обчислювальне обладнання. 72 біти значно безпечніші, але все ще набагато нижче 128-бітного стандарту, який робить атаки методом перебору обчислювально неможливими з урахуванням майбутніх технологій.
Різниця між 40 або 72 бітами та 128 бітами — це не дрібна технічна деталь — це різниця між посівом, який практично неможливо зламати, і посівом, який складний супротивник з достатніми ресурсами може перебрати за прийнятний час.
Які пристрої та прошивки страждають
Рекомендація Coinkite — blog.coinkite.com/coldcard-mk3-seed-generation-warning/
Пристрої Mk3 — ВИСОКИЙ РИЗИК:
Сіди, згенеровані на прошивці 4.0.1 (випущені у березні 2021 року) до останньої підтримуваної версії 5.0.3, вважаються під загрозою. Пристрої Mk3 з вразливою прошивкою мали приблизно 40-бітну ефективну ентропію — найбільш серйозну вразливість у діапазоні вплинутих пристроїв.
Пристрої Mk4, Mk5 та Q — ПІДВИЩЕНИЙ РИЗИК:
Сімени, згенеровані на будь-якій прошивці до останнього гарячого виправлення, також мали зменшену ентропію приблизно на 72 біти — значно краще, ніж у Mk3, але все ще значно нижче стандарту безпеки в 128 біт.
Не вплинути пристрої:
TAPSIGNER, OPENDIME та SATSCARD не постраждали — вони використовують інші кодові бази і не підпадають під цю конкретну вразливість.
Користувачі з нижчим ризиком:
Користувачі, які додали щонайменше 50 незалежних, приватних кидків кубика під час генерації посіву — що додає зовнішню ентропію, яку пристрій не може зменшити, — або ті, хто використовує сильний, унікальний BIP-39 пароль, мають значно нижчий ризик. Пароль обробляється окремо від внутрішньої ентропії пристрою і додає захист навіть у випадку компрометації власного ГВЧ пристрою.
Що вам потрібно зробити — поетапне керівництво з міграції
Рекомендації Coinkite є чіткими: оновлення прошивки не виправляє існуючі seed-фрази. Seed-фраза вже була згенерована з недостатньою ентропією — жодне оновлення прошивки не змінює випадковість (або її відсутність), яка була використана для її створення. Єдиним рішенням є генерація абсолютно нової seed-фрази та перенесення коштів.
Крок 1 — Вважайте існуючі насіння потенційно скомпрометованими
Якщо ваше посівне слово було згенероване на впливовому пристрої та комбінації прошивки без 50+ кидків кубиків і без сильного пароля — вважайте, що воно може бути вразливим. Не відкладайте дії, чекаючи на додаткову інформацію.
Крок 2 — Негайно оновіть до фіксованої прошивки
- Mk4 та Mk5: оновіть прошивку до версії 5.6.0 або новішої
- Модель Q: оновлення до прошивки 1.5.0Q або новішої
- Mk3: Виправлення недоступне — дивіться тимчасове рішення нижче
Крок 3 — Створіть абсолютно нове посівне слово на оновленій прошивці
На оновленому пристрої створіть нову seed-фразу — не відновлюйте свою існуючу seed-фразу. Нова seed-фраза буде згенерована з використанням відповідної апаратної ентропії і не буде під впливом цього недоліку.
Для додаткової безпеки: під час створення нового seed додайте щонайменше 50 незалежних кидків кубика для доповнення апаратної ентропії пристрою. Поєднайте новий seed із потужним, унікальним BIP-39 паролем і зберігайте його окремо від резервної копії seed.
Крок 4 — Правильно створіть резервну копію нового сіда та паролю
Запишіть нову seed-фразу на папері та зберігайте її в безпечному місці. Якщо ви використовуєте BIP-39 пароль — зберігайте його окремо від seed-фрази. Обидва елементи необхідні для доступу до гаманця, і втрата будь-якого з них означає втрату доступу.
Крок 5 — Підтвердьте гаманець
Перевірте відбиток гаманця та підтвердьте принаймні один адресу отримання, щоб переконатися, що новий гаманець правильно налаштований, перш ніж надсилати кошти.
Крок 6 — Спочатку надішліть невеликий тестовий переказ
Перед міграцією повної суми надішліть невеликий тестовий обсяг зі старого гаманця до нового і переконайтесь, що він правильно надійшов. Лише після цього продовжуйте міграцію повної суми.
Крок 7 — Перенесіть всі залишкові кошти
Перекажіть усі кошти зі старого (потенційно скомпрометованого) гаманця до нового гаманця. Не використовуйте старий сід після міграції.
Проміжна міра Mk3:
Якщо Mk3 — ваш єдиний доступний пристрій, і ви не можете негайно отримати доступ до Mk4/Mk5/Q, тимчасово зменшити ризик можна, додавши сильний, унікальний BIP-39 пароль до вашого існуючого гаманця як тимчасову заходу. Це не є постійним рішенням — плануйте належне перенесення на пристрій, що не страждає від цієї проблеми, якнайшвидше.

Чому важлива ентропія — пояснення без технічних деталей
Для користувачів, що не знайомі з технічними деталями: безпека апаратного гаманця залежить від випадковості, яка використовується для створення його посіву. Посів — це головний ключ, з якого походять усі ваші bitcoin-адреси.
Якщо цей посів був згенерований з недостатньою випадковістю — як цей недолік спричинив — це означає, що сукупність можливих посівів, які ваш пристрій міг згенерувати, була набагато меншою, ніж передбачалося. Замість одного з 2¹²⁸ можливих посівів (число, більше за кількість атомів у спостережуваному всесвіті), ваш посів був одним з приблизно 2⁴⁰ або 2⁷² можливих посівів — набагато менша сукупність, яку може перебрати досвідчений противник з достатніми обчислювальними ресурсами.
Ось чому цей недолік серйозний навіть для пристрою, який інакше вважався високостійким. Фізичний повітряний розрив і захист від втручання апаратного забезпечення Coldcard залишаються незрушеними — але якщо саме посів був згенерований зі зменшеного пулу випадковості, ці фізичні властивості безпеки не можуть компенсувати ослаблену криптографічну основу.
Офіційні джерела
- Попередження Coinkite Mk3:https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
- Технічний огляд:https://blog.coinkite.com/entropy-technical-backgrounder/
Завжди перевіряйте інформацію через офіційні канали Coinkite — не дотримуйтесь інструкцій від неофіційних джерел, соціальних акаунтів, які стверджують, що є підтримкою Coinkite, або будь-яких третіх осіб, які пропонують допомогти відновити або мігрувати кошти.
Основний висновок
Недолік ентропії Coldcard — це серйозна, технічно складна вразливість, яка, згідно з наявними даними ланцюга, вже призвела до крадіжки приблизно $38,2 мільйона bitcoin із постраждалих гаманців. Технічна причина полягає в багу прошивки, який тихо використовував програмний генератор випадкових чисел замість апаратного, що призводило до отримання насіння з 40 або 72 бітами ефективної безпеки замість запланованих 128 біт.
Якщо у вас є пристрій Coldcard, і ви створили свій seed на вразливій прошивці без кидання кубиків або сильного пароля — ваші кошти зараз можуть бути під загрозою. Дія, яку потрібно виконати, є обов’язковою і не може зачекати: оновіть прошивку, створіть новий seed і перенесіть свої кошти.
Часто задавані питання (ЧПП)
У чому полягає недолік ентропії Coldcard?
Помилка прошивки, яка призводила до використання Coldcard пристроями програмного генератора псевдовипадкових чисел (PRNG) замість апаратного справжнього генератора випадкових чисел (True RNG) під час генерації сід-фраз — що призводило до отримання сід-фраз з приблизно 40-бітною безпекою (Mk3) або 72-бітною безпекою (Mk4/Mk5/Q) замість призначеної 128-бітної стандартної безпеки.
Чи постраждав мій Coldcard?
Пристрої Mk3 з прошивкою 4.0.1 через 5.0.3 знаходяться під високим ризиком. Також страждають пристрої Mk4, Mk5 та Q з прошивкою раніше останнього гарячого виправлення. TAPSIGNER, OPENDIME та SATSCARD не постраждали.
Чи виправить оновлення прошивки мій існуючий сем'я?
Ні — оновлення прошивки не виправляє існуючі seeds. Ви повинні згенерувати повністю новий seed на оновленій прошивці та перенести всі кошти до нового гаманця.
До якої прошивки мені оновитися?
Mk4 та Mk5: прошивка 5.6.0 або новіша. Модель Q: прошивка 1.5.0Q або новіша. Для Mk3 відсутнє виправлення — використовуйте надійний BIP-39 пароль як тимчасовий захід, поки плануєте міграцію на пристрій, що не страждає від цієї проблеми.

