Coldcard wymaga teraz 65 naciśnięć klawiszy po wycieku klucza, podczas gdy ujawnione fundusze nadal muszą być przeniesione
Coinkite, producent portfela sprzętowego Coldcard Bitcoin, wydał 20 sierpnia nowy standardowy firmware, który zmusza użytkowników do dodawania fizycznej losowości za każdym razem, gdy generują klucz.
Właściciele, którzy generują klucz po zainstalowaniu bieżącej poprawionej wersji, mogą korzystać z wzmocnionego procesu. Właściciele, którzy nadal polegają na kluczu wygenerowanym przez dotknięty firmware, muszą wygenerować nowy klucz i przenieść fundusze, chyba że ten portfel spełnia wyjątek rzutów kostką.
Podczas standardowego tworzenia klucza każdy klucz łączy świeżą entropię urządzenia z jednym wymaganym źródłem ludzkim: co najmniej 65 naciśnięć klawiszy wykonanych w nieprzewidywalnych odstępach czasu, 50 rzutów fizyczną kostką sześciościenną lub 128 fizycznych rzutów monetą. Wymóg ten zmniejsza poleganie wyłącznie na generatorze liczb losowych portfela.
Obecny status bezpieczeństwa Coldcard zaleca wersję 5.6.1 dla urządzeń Mk4 i Mk5 oraz 1.5.1Q dla urządzeń Q. Lista narażenia w poradniku jest szersza i specyficzna dla ścieżek. Oficjalne wskazówki migracyjne Coinkite obejmują firmware Mk2 i Mk3 w wersjach od 4.0.1 do 4.1.9; standardowy firmware Mk4 i Mk5 przed 5.6.0 oraz firmware Edge przed 6.6.0X; oraz standardowy firmware Q przed 1.5.0Q i firmware Edge przed 6.6.0QX.
Niezależna analiza techniczna Blocka wykorzystuje szerszą granicę Mk2 i Mk3, która obejmuje wersję 4.0.0. Właściciele tej wersji nie powinni traktować granicy dostawcy jako dowodu bezpieczeństwa.
Zainstalowanie poprawionego firmware'u nie zmienia starego klucza. Chyba że zastosowanie ma wyjątek dotyczący kostek w poradniku, przewodnik migracyjny Coinkite informuje dotkniętych użytkowników, aby wygenerowali naprawdę nowy klucz, zweryfikowali jego kopię zapasową i odcisk portfela, potwierdzili adres odbiorczy na urządzeniu, wysłali małą transakcję testową, a następnie przenieśli wszystkie salda związane ze starym kluczem. Klonowanie lub przywracanie portfela nie tworzy nowego klucza.
Migracja nie jest wymagana w przypadku tej wady RNG, gdy użytkownik dodał co najmniej 50 uczciwych, niezależnych i prywatnych rzutów kostką fizyczną przez dotknięty proces roboczy i nigdy nie zarejestrował ani nie ujawniał sekwencji. Mniej rzutów lub niepewność co do tych warunków oznacza, że użytkownik powinien przeprowadzić migrację.
Block prześledził pierwotną wadę do kodu, który mógł kierować żądania do deterministycznego zapasowego MicroPython, ponieważ flaga funkcji zdefiniowana jako zero była traktowana jako obecna. Obowiązkowy wkład ludzki dodaje zewnętrzną entropię do nowych standardowych kluczy, ograniczając szkody, jeśli losowość urządzenia zawiedzie ponownie. Nie można retroaktywnie dodać entropii do już istniejącego klucza.
Coldcard traktuje mieszany przepływ inaczej niż zaawansowana opcja Tylko Rzuty Kostką. Ta opcja wyklucza losowość sprzętową i wymaga 50 rzutów dla klucza 12-słownego lub 99 dla klucza 24-słownego.
Pakiet firmware'u dociera również do ścieżek podpisywania i danych. Łączy przegląd USB z etapowanym sumą kontrolną PSBT, ponownie sprawdza bajty transakcji przed podpisaniem, domyślnie blokuje tryby SIGHASH_SINGLE, ogranicza pobieranie USB do aktualnego wyniku sesji szyfrowanej i weryfikuje długość pliku firmware'u. Dodaje trwałe zatrzymania błędów RNG, sprawdzenie połączenia sprzętowego RNG przy uruchamianiu, więcej izolacji trybu Delta i aktywne zachowanie kopii zapasowej portfela.
Strona statusu wymienia docelowy przegląd źródła, test ścieżki RNG na rzeczywistym urządzeniu oraz reprodukowalną budowę i ślad ścieżki kostki, ale Coldcard twierdzi, że nie stanowią one pełnego audytu każdego poprawionego binarnego pliku. Coinkite informuje, że niektórzy klienci ponieśli poważne straty, a organy ścigania prowadzą dochodzenie, ale nie opublikowało zweryfikowanej liczby ofiar ani całkowitej straty.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Cardone Capital dodaje 1 200 BTC z dochodów z wynajmu

OPEP: Wenezuela rozmawia o wyjściu z USA, 5 miesięcy po Zjednoczonych Emiratach Arabskich

Bitcoin za 150 000 $ w 2027 roku: Optymizm Bernsteina wraca

Dlaczego instytucje warte biliony nie chcą przejść na blockchain? Założyciel EthSystems: Prywatność jest śmiertelnym ograniczeniem "przejrzystego" Ethereum

Departament Skarbu USA ocenia rewizję podatkową NGO związanych z Sorosem, SPLC i CAIR

Sprzedaż 6,948 BTC przez Strategy była ryzykiem narracyjnym: Bitfinex

Złośliwe oprogramowanie podszywające się pod Qwen, rozpowszechniane w pliku o wielkości 487 KB

Monetyzacja długu: Skarb państwa ukrywa deficyty i przejmuje oszczędności za pomocą stablecoinów

Rozmowa z współzałożycielem ETH Systems: Jakie funkcje on-chain Ethereum musi jeszcze przynieść Wall Street

Plan Ethereum na potrojenie prędkości sieci może cicho złamać miliony istniejących inteligentnych kontraktów

Propozycja abstrakcji konta Ethereum EIP-8141 włączona do aktualizacji Hegotá

DeFi Development zwiększa posiadanie do 2,33 miliona SOL po wznowieniu zakupu Solany

Prawny status tokenizowanych akcji, dyskusje na temat zasad SEC zyskują na znaczeniu

Prywatna obrona powietrzna od 20 mln UAH: kto chroni ukraiński biznes przed ostrzałami i co stanie się z rynkiem po wojnie

Kto ubiega się o status SRO na rynku wymiany kryptowalut. Po co są potrzebne?

Projekt umowy depozytowej Ethereum z kluczami odpornymi na kwanty

Czym jest Bitlayer (BTR)? Co się wydarzyło z Bitcoin Bridge?

Era równości narzędzi: inwestorzy detaliczni zaczynają korzystać z metod i złożonych narzędzi Wall Street

Grupa Baidu rozpocznie podwójne główne notowanie na giełdzie w Hongkongu i Nasdaq od 1 września 2026 roku

Rząd USA przenosi Bitcoiny przejęte od Alameda

Chiny gromadzą złoto: co planuje Pekin?

DeepSeek nowa runda finansowania wyceniana na 74 miliardy dolarów

Nowe licencje po czterech latach, japoński rynek kryptowalut przechodzi reorganizację

We Lwowie zrestaurują kasy biletowe, otworzą księgarnię

Zerohash składa drugą aplikację o bankowy charter zaufania OCC

Posiadanie jednego Bitcoina jest 70 razy rzadsze niż bycie milionerem

Kalshi osiąga 1,12 miliarda: finansowanie rynków predykcyjnych w kierunku IPO 2027

Term Finance zamyka Meta Vaults po szacunkowym ataku na 8,5 mln dolarów

EIP-8148 Ethereum, dyskusja na temat automatycznego wypłacania w zakresie 32 ETH~2048 ETH






