Coldcard erfordert jetzt 65 Tasteneingaben nach Seed-Exploits, während betroffene Gelder weiterhin bewegt werden müssen
Coinkite, der Hersteller der Coldcard Bitcoin-Hardware-Wallet, hat am 20. August eine neue Standard-Firmware veröffentlicht, die die Benutzer zwingt, physische Zufälligkeit hinzuzufügen, wann immer sie einen Seed generieren.
Besitzer, die nach der Installation der aktuellen fixen Version einen Seed generieren, können den gehärteten Prozess verwenden. Besitzer, die weiterhin auf einen Seed angewiesen sind, der von der betroffenen Firmware erzeugt wurde, müssen einen neuen Seed generieren und die Gelder transferieren, es sei denn, diese Wallet erfüllt die Würfelwurf-Ausnahme.
Bei der standardmäßigen Seed-Erstellung kombiniert jeder Seed frische Geräteentropie mit einer erforderlichen menschlichen Eingabequelle: mindestens 65 Tasteneingaben, die in unvorhersehbaren Intervallen erfolgen, 50 Würfe eines physischen sechsseitigen Würfels oder 128 physische Münzwürfe. Diese Anforderung reduziert die Abhängigkeit vom Zufallszahlengenerator der Wallet allein.
Der aktuelle Sicherheitsstatus von Coldcard empfiehlt Version 5.6.1 für Mk4- und Mk5-Geräte sowie 1.5.1Q für Q-Geräte. Die Expositionsliste des Hinweises ist breiter und spezifisch für die Nachverfolgung. Die offizielle Migrationsanleitung von Coinkite umfasst Mk2- und Mk3-Firmware von 4.0.1 bis 4.1.9; Mk4- und Mk5-Standardfirmware vor 5.6.0 und Edge-Firmware vor 6.6.0X; sowie Q-Standardfirmware vor 1.5.0Q und Edge-Firmware vor 6.6.0QX.
Die unabhängige technische Analyse von Block verwendet eine breitere Grenze für Mk2 und Mk3, die Version 4.0.0 umfasst. Besitzer dieser Version sollten die Anbietergrenze nicht als Beweis für Sicherheit betrachten.
Die Installation der fixen Firmware ändert einen alten Seed nicht. Sofern die Würfelexzeption des Hinweises nicht zutrifft, sagt die Migrationsanleitung von Coinkite, dass betroffene Benutzer einen wirklich neuen Seed generieren, dessen Backup und Wallet-Fingerabdruck überprüfen, eine Empfangsadresse auf dem Gerät bestätigen, eine kleine Testtransaktion senden und dann jeden Saldo, der an den alten Seed gebunden ist, übertragen sollten. Das Klonen oder Wiederherstellen der Wallet erzeugt keinen neuen Seed.
Eine Migration ist bei diesem RNG-Fehler nicht erforderlich, wenn der Benutzer mindestens 50 faire, unabhängige und private physische Würfe durch den betroffenen Workflow hinzugefügt hat und die Sequenz nie aufgezeichnet oder offengelegt hat. Weniger Würfe oder Unsicherheit über diese Bedingungen bedeutet, dass der Benutzer migrieren sollte.
Block hat den ursprünglichen Defekt auf einen Code zurückverfolgt, der Anfragen an einen deterministischen MicroPython-Fallback weiterleiten konnte, weil ein als Null definiertes Funktionsflag als vorhanden behandelt wurde. Obligatorische menschliche Eingaben fügen neuen Standard-Seeds externe Entropie hinzu, wodurch der Schaden begrenzt wird, wenn die Gerätezufälligkeit erneut ausfällt. Es kann nicht rückblickend Entropie zu einem bereits vorhandenen Seed hinzufügen.
Coldcard behandelt den gemischten Fluss anders als die erweiterte Option "Nur Würfelwürfe". Dieser Modus schließt Hardware-Zufälligkeit aus und erfordert 50 Würfe für einen 12-Wort-Seed oder 99 für einen 24-Wort-Seed.
Das Firmware-Paket erreicht auch Signierungs- und Datenpfade. Es bindet die USB-Überprüfung an eine gestufte PSBT-Prüfziffer, überprüft die Transaktionsbytes vor der Unterzeichnung erneut, blockiert standardmäßig SIGHASH_SINGLE-Modi, beschränkt USB-Downloads auf das aktuelle Ergebnis der verschlüsselten Sitzung und validiert die Länge der Firmware-Datei. Es fügt dauerhafte RNG-Fehlerstopps hinzu, eine Hardware-RNG-Verknüpfungsprüfung zur Bootzeit, mehr Delta-Modus-Isolation und aktives Wallet-Backup-Verhalten hinzu.
Die Statusseite listet gezielte Quellüberprüfungen, einen echten Geräte-RNG-Pfad-Test und einen reproduzierbaren Build und Würfelpfad-Trace auf, aber Coldcard sagt, dass sie nicht zu einem vollständigen Audit jeder fixen Binärdatei führen. Coinkite sagt, dass einige Kunden erhebliche Verluste erlitten haben und die Strafverfolgungsbehörden ermitteln, aber es hat keine verifizierte Opferzahl oder Verlustsumme veröffentlicht.
---Preis
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Gericht verpflichtet Bithumb-Kunden zur Rückzahlung von 140.400 $ für versehentlich gesendete Bitcoins

Killa: Ein Rückgang von Bitcoin auf 50.000 Dollar im Oktober ist nahezu unmöglich, 62.000 Dollar sind bereits der Boden

Serenity hinterfragt die Entwicklungsstrategie von SIVE und empfiehlt eine Ausrichtung auf den US-Markt

Arbeitsbericht für August wird am 4. September veröffentlicht, Einfluss auf die Zinspolitik der Fed

Lambda nimmt 1 Milliarde US-Dollar an Schulden auf, um Nvidia-Chips zu kaufen

Hyperliquid erhält ersten HIP-4 Outcome DEX mit OUT

RWA: CZ möchte, dass Staaten alles tokenisieren, um ausländisches Kapital anzuziehen

Blockchain: Mastercard enthüllt, was Banken wirklich verlangen

Chai Wensheng: KI verändert die Produktivität, Web3 betont den Wandel der Produktionsverhältnisse

Was bedeutet die neue Haltung der FED für Bitcoin und Kryptowährungen? Detaillierte Analyse

Kryptowährung in Brasilien: Gesetze, Steuern, wie man kauft und die besten Wechselkurse findet

SEC plant Befreiung von EU-Schuldenfutures unter US-Regeln

Musk kritisiert OpenAI-CEO und Mitbegründer als unzuverlässig

Warum große Institutionen nicht auf die Blockchain gehen? EthSystems-Gründer: Datenschutz ist die tödliche Fessel der "transparenten" Ethereum.

Abgeordnete beschuldigen RFK Jr. der Täuschung des Senats und fordern eine Untersuchung

US-Finanzministerium prüft Steuerüberprüfung von NGOs, die mit Soros, SPLC und CAIR verbunden sind

Bitcoin-ETF verzeichnet 8 Tage in Folge Nettomittelzuflüsse von 2,8 Milliarden USD, höchster Zufluss seit 10 Monaten

Ed Zitron bezeichnet generative KI als Betrug, übertreibt Fähigkeiten und Finanzdaten

Zentralbankwährung auf der Blockchain: Der Vorschlag der Europäischen Zentralbank

Stellar RWA über 3 Milliarden Dollar, DeFi-Einlagen bei 200 Millionen Dollar

Wahrscheinlichkeit einer Zinserhöhung im September steigt auf 60%

Die Käufe der BCRA überstiegen die Marke von 14.000 Millionen USD im Jahr 2026

Verlorene Brieftasche eines irischen Drogenhändlers bewegt 39,56 Millionen Dollar in Bitcoin

HyENA schließt nach der Abwicklung von 4 Milliarden Dollar an Trades

1200 Qubits geschätzt, Druck auf Bitcoin und Ethereum zur Umstellung

Warnung vor dem Bedarf an einem Schock für die 40 Billionen Dollar US-Schulden

X zerschlägt chinesische Bot-Farm mit 200.000 Konten: Der Kampf um die KI-Rechenzentren spielt sich auch online ab

Strategie verkaufte 6.948 BTC, was ein narratives Risiko darstellt: Bitfinex

Interbank-Dollar übersteigt 1500 Pesos, Ökonom warnt vor Abwertung









