Ein Update reicht nicht aus. Coinkite veröffentlicht neue Firmware für seine Coldcard-Hardware-Wallets, einige Wochen nach der Enthüllung einer Schwachstelle bei der Generierung von Seeds die den Diebstahl von über 114 Millionen Dollar in Bitcoin ermöglichte. Die Versionen 5.6.1 für die Coldcard Mk4 und Mk5 sowie 1.5.1Q für das Modell Q fügen mehrere Schutzmaßnahmen hinzu. Nutzer, die ihre Wallet mit einer anfälligen Firmware erstellt haben, müssen jedoch unbedingt einen neuen Seed generieren und ihre Gelder transferieren.
Die ursprüngliche Schwachstelle resultierte aus einem Integrationsfehler, der bis März 2021 zurückreicht. Bei der Erstellung eines Seeds verwendete die Firmware den Software-Generator Yasmarang von MicroPython anstelle des von Coinkite vorgesehenen Hardware-Generators. Der erhaltene Schlüssel hatte daher ein geringeres Zufallsniveau als erwartet, was es einem Angreifer ermöglichen konnte, ihn zu finden.
Ein erster Patch, der Ende Juli veröffentlicht wurde, hatte die Generierung neuer Seeds repariert. Die aktuellen Versionen verstärken das System weiter, indem sie eine vom Benutzer bereitgestellte Entropiequelle verlangen. Der Benutzer muss mindestens 65 Tastenanschläge in unvorhersehbaren Abständen, 50 Würfe mit einem physischen Würfel oder 128 Münzwürfe durchführen.
Der Backup-Softwaregenerator Yasmarang wird ebenfalls durch einen Mechanismus auf Basis von SHA-256 ersetzt. Die Firmware kombiniert jetzt mehrere interne Zufallsquellen mit der vom Benutzer eingegebenen physikalischen Entropie.
Weitere Änderungen betreffen die Signatur von Transaktionen und USB-Übertragungen. Die Coldcard überprüft insbesondere die Daten einer Transaktion ein zweites Mal kurz vor ihrer Signatur, um mögliche Änderungen zwischen der Anzeige und der Validierung zu erkennen. Die Signaturmodi, die möglicherweise einige Elemente veränderbar lassen, sind ebenfalls standardmäßig deaktiviert.
Coinkite gibt an, mehrere KI-Modelle verwendet zu haben, um die gesamte Firmware zu überprüfen. Diese Überprüfung hat zusätzliche Anomalien bei der Genehmigung von Transaktionen, der Verwaltung von USB-Daten, den Backups und der Validierung von Updates identifiziert.
Diese Mängel sind von dem ursprünglichen Fehler bei der Zufallszahlengenerierung, der bereits durch die Ende Juli veröffentlichten Versionen behoben wurde, zu unterscheiden. Ihre Entdeckung zeigt das Potenzial von KI, schnell eine große Codebasis zu durchsuchen, bietet jedoch keine Garantie für die Abwesenheit von Schwachstellen. Die Sicherheitsseite von Coldcard weist darauf hin, dass die bisher durchgeführten unabhängigen Überprüfungen gezielt sind und kein vollständiges Audit aller Firmwares darstellen.
Vor allem kann keine Software einen Seed geheim halten, der möglicherweise erraten oder bereits einem Angreifer bekannt ist. Wallets, die mit den betroffenen Versionen zwischen 2021 und Juli 2026 erstellt wurden, müssen daher aufgegeben werden, es sei denn, es gibt eine genau dokumentierte Ausnahme für bestimmte Seeds, die durch ausreichend unabhängige Würfe verstärkt wurden.
Das Verfahren besteht darin, die korrigierte Firmware zu installieren, einen neuen Seed zu erstellen, dessen Backup zu überprüfen und dann die Bitcoins auf die neuen Adressen zu übertragen. In diesem Fall sichert das Update die zukünftigen Schlüssel; nur die Migration schützt die Gelder, die mit den alten Seeds verbunden sind. Die Teams von Coldcard tun alles, um einen Schlussstrich zu ziehen -- und das ist lobenswert -- aber der Vorfall wird dennoch lange in Erinnerung bleiben.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























