Nếu bạn đang lưu một Coldcard Mk3 trong ngăn kéo, đây là tuần để lấy nó ra. Coinkite đã phát hành cảnh báo bảo mật cảnh báo rằng các seed được tạo trên các thiết bị Mk3 chạy phiên bản firmware từ 4.0.1 đến 5.0.3 có thể bị xâm phạm, chỉ ra một lỗ hổng tiềm ẩn trong bộ tạo số ngẫu nhiên của thiết bị.
Lời khuyên được hiển thị nổi bật trên trang tải xuống firmware của Coinkite, cho thấy đây không phải là một thông báo lặng lẽ bị chôn vùi trong nhật ký thay đổi.
Lỗi thực sự có nghĩa là gì
Khi bạn thiết lập ví phần cứng, thiết bị sẽ tạo ra một seed, một chuỗi từ là chìa khóa chính để truy cập mọi thứ trong ví của bạn. Seed này phải là ngẫu nhiên, thực sự ngẫu nhiên, để không ai có thể đoán hoặc tái tạo nó. Nếu RNG có lỗi, các seed mà nó tạo ra có thể không ngẫu nhiên như vẻ ngoài của chúng và có thể bị tái tạo bởi người biết về lỗi đó.
Phạm vi phần mềm bị ảnh hưởng kéo dài từ phiên bản 4.0.1, được phát hành vào tháng 3 năm 2021, đến phiên bản 5.0.3. Bất kỳ thiết bị Mk3 nào tạo seed khi chạy một trong các phiên bản đó đều có thể bị ảnh hưởng. Phân tích ban đầu của Coinkite xác nhận rằng các mô hình Mk4, Q và Mk5 không bị ảnh hưởng bởi vấn đề này.
Coinkite chưa tiết lộ liệu lỗ hổng này đã bị khai thác chủ động hay chưa.
Điều bạn nên làm ngay bây giờ
Coinkite đang cung cấp cho người dùng bị ảnh hưởng hai hướng đi tiếp theo.
Tùy chọn đầu tiên là áp dụng một mật khẩu BIP-39 mạnh và độc đáo vào seed hiện tại của bạn. BIP-39 là một tiêu chuẩn cho phép bạn thêm một từ hoặc cụm từ tùy chỉnh vào bên trên các từ seed hiện có, về cơ bản tạo ra một ví riêng biệt yêu cầu cả seed và mật khẩu để truy cập.
Tùy chọn thứ hai là chuyển đổi hoàn toàn. Điều đó có nghĩa là tạo một seed mới trên thiết bị Mk4, Q hoặc Mk5, sử dụng RNG không bị ảnh hưởng bởi lỗi này, và chuyển số tiền của bạn sang đó. Công ty đề xuất thực hiện các giao dịch thử nghiệm trước khi chuyển các số tiền lớn hơn.
Đối với những người dùng muốn tiếp tục sử dụng Mk3 và bỏ qua hoàn toàn RNG của nó, Coinkite đã giới thiệu tùy chọn tạo hạt giống lăn xúc xắc nâng cao.
Dù bạn chọn con đường nào, Coinkite khuyến nghị xác minh dấu vân tay XFP tám chữ số trên thiết bị của bạn mỗi lần tương tác với ví. XFP là một định danh ngắn được tạo từ khóa công khai chính của bạn. Cũng nên giữ lại các bản sao lưu cũ cho đến khi quá trình di chuyển được xác nhận hoàn toàn.
Tại sao điều này lại quan trọng hơn một mô hình ví
Sự minh bạch của Coinkite ở đây đáng chú ý. Lời khuyên này rõ ràng, cụ thể và có thể thực hiện được. Công ty đang nêu rõ các phiên bản bị ảnh hưởng, đề xuất các bước khắc phục cụ thể và giữ cảnh báo trên trang tải về đang hoạt động của mình, thay vì lặng lẽ vá lỗi và bỏ qua.


