Coinkite cảnh báo người dùng Coldcard Mk3 về lỗ hổng phần mềm có thể làm compromit seed ví

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Coinkite đã phát ra cảnh báo bảo mật cảnh báo người dùng Coldcard Mk3 về nguy cơ bị xâm phạm khóa riêng do lỗi trong bộ tạo số ngẫu nhiên của các phiên bản firmware từ 4.0.1 đến 5.0.3. Lời khuyên liệt kê các mô hình bị ảnh hưởng và khuyến nghị sử dụng mật khẩu BIP-39 hoặc nâng cấp lên Mk4, Q hoặc Mk5. Coinkite chưa xác nhận liệu lỗi này đã bị khai thác hay chưa. Bảo mật Proof of Work (PoW) vẫn là mối quan tâm then chốt đối với người dùng ví phần cứng.

Nếu bạn đang lưu một Coldcard Mk3 trong ngăn kéo, đây là tuần để lấy nó ra. Coinkite đã phát hành cảnh báo bảo mật cảnh báo rằng các seed được tạo trên các thiết bị Mk3 chạy phiên bản firmware từ 4.0.1 đến 5.0.3 có thể bị xâm phạm, chỉ ra một lỗ hổng tiềm ẩn trong bộ tạo số ngẫu nhiên của thiết bị.

Lời khuyên được hiển thị nổi bật trên trang tải xuống firmware của Coinkite, cho thấy đây không phải là một thông báo lặng lẽ bị chôn vùi trong nhật ký thay đổi.

Lỗi thực sự có nghĩa là gì

Khi bạn thiết lập ví phần cứng, thiết bị sẽ tạo ra một seed, một chuỗi từ là chìa khóa chính để truy cập mọi thứ trong ví của bạn. Seed này phải là ngẫu nhiên, thực sự ngẫu nhiên, để không ai có thể đoán hoặc tái tạo nó. Nếu RNG có lỗi, các seed mà nó tạo ra có thể không ngẫu nhiên như vẻ ngoài của chúng và có thể bị tái tạo bởi người biết về lỗi đó.

Phạm vi phần mềm bị ảnh hưởng kéo dài từ phiên bản 4.0.1, được phát hành vào tháng 3 năm 2021, đến phiên bản 5.0.3. Bất kỳ thiết bị Mk3 nào tạo seed khi chạy một trong các phiên bản đó đều có thể bị ảnh hưởng. Phân tích ban đầu của Coinkite xác nhận rằng các mô hình Mk4, Q và Mk5 không bị ảnh hưởng bởi vấn đề này.

Quảng cáo

Coinkite chưa tiết lộ liệu lỗ hổng này đã bị khai thác chủ động hay chưa.

Điều bạn nên làm ngay bây giờ

Coinkite đang cung cấp cho người dùng bị ảnh hưởng hai hướng đi tiếp theo.

Tùy chọn đầu tiên là áp dụng một mật khẩu BIP-39 mạnh và độc đáo vào seed hiện tại của bạn. BIP-39 là một tiêu chuẩn cho phép bạn thêm một từ hoặc cụm từ tùy chỉnh vào bên trên các từ seed hiện có, về cơ bản tạo ra một ví riêng biệt yêu cầu cả seed và mật khẩu để truy cập.

Tùy chọn thứ hai là chuyển đổi hoàn toàn. Điều đó có nghĩa là tạo một seed mới trên thiết bị Mk4, Q hoặc Mk5, sử dụng RNG không bị ảnh hưởng bởi lỗi này, và chuyển số tiền của bạn sang đó. Công ty đề xuất thực hiện các giao dịch thử nghiệm trước khi chuyển các số tiền lớn hơn.

Đối với những người dùng muốn tiếp tục sử dụng Mk3 và bỏ qua hoàn toàn RNG của nó, Coinkite đã giới thiệu tùy chọn tạo hạt giống lăn xúc xắc nâng cao.

Dù bạn chọn con đường nào, Coinkite khuyến nghị xác minh dấu vân tay XFP tám chữ số trên thiết bị của bạn mỗi lần tương tác với ví. XFP là một định danh ngắn được tạo từ khóa công khai chính của bạn. Cũng nên giữ lại các bản sao lưu cũ cho đến khi quá trình di chuyển được xác nhận hoàn toàn.

Tại sao điều này lại quan trọng hơn một mô hình ví

Sự minh bạch của Coinkite ở đây đáng chú ý. Lời khuyên này rõ ràng, cụ thể và có thể thực hiện được. Công ty đang nêu rõ các phiên bản bị ảnh hưởng, đề xuất các bước khắc phục cụ thể và giữ cảnh báo trên trang tải về đang hoạt động của mình, thay vì lặng lẽ vá lỗi và bỏ qua.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.