Одного обновления недостаточно. Coinkite выпустила новые прошивки для своих аппаратных кошельков Coldcard всего через несколько недель после раскрытия уязвимости в генерации семян , которая позволила украсть более 114 миллионов долларов в биткойнах. Версии 5.6.1 для Coldcard Mk4 и Mk5 и 1.5.1Q для модели Q добавляют несколько защитных мер. Однако пользователи, создавшие свой кошелек на уязвимой прошивке, должны обязательно сгенерировать новое семя и перевести свои средства.
Исходная уязвимость возникла из-за ошибки интеграции, восходящей к марту 2021 года. При создании семени прошивка использовала программный генератор Yasmarang от MicroPython вместо аппаратного генератора, предусмотренного Coinkite. Таким образом, полученный ключ имел уровень случайности ниже ожидаемого, что могло позволить злоумышленнику его обнаружить.
Первое исправление, выпущенное в конце июля, исправило генерацию новых семян. Текущие версии еще больше усиливают защиту, требуя источник энтропии от пользователя. Пользователь должен выполнить как минимум 65 нажатий клавиш с непредсказуемыми интервалами, 50 бросков физического кубика или 128 подбрасываний монеты.
Резервный программный генератор Yasmarang также заменен механизмом на основе SHA-256. Прошивка теперь комбинирует несколько внутренних источников случайности с физической энтропией, введенной пользователем.
Другие изменения касаются подписей транзакций и обмена через USB. Coldcard, в частности, повторно проверяет данные транзакции непосредственно перед ее подписью, чтобы выявить возможные изменения между отображением и подтверждением. Режимы подписи, которые могут оставить некоторые элементы изменяемыми, также отключены по умолчанию.
Coinkite утверждает, что использовала несколько моделей искусственного интеллекта для проверки всей своей прошивки. Эта проверка позволила выявить дополнительные аномалии в одобрении транзакций, управлении данными USB, резервном копировании и проверке обновлений.
Эти дефекты отличаются от первоначальной ошибки генерации случайных чисел, уже исправленной в версиях, выпущенных в конце июля. Их обнаружение демонстрирует полезность ИИ для быстрого анализа большого объема кода, но не гарантирует отсутствие уязвимостей. Страница безопасности Coldcard также уточняет, что независимые проверки, проведенные до сих пор, остаются целевыми и не представляют собой полный аудит всех прошивок.
Прежде всего, никакое программное обеспечение не может сделать семя, которое потенциально может быть угадано или уже известно злоумышленнику, секретным. Кошельки, созданные с использованием затронутых версий с 2021 по июль 2026 года, должны быть оставлены, за исключением конкретно задокументированных случаев для некоторых семян, усиленных достаточным количеством независимых бросков кубиков.
Процедура включает установку исправленной прошивки, создание нового семени, проверку его резервного копирования и затем перевод биткойнов на новые адреса. В этом случае обновление защищает будущие ключи; только миграция защищает средства, связанные со старыми. Команды Coldcard делают все возможное, чтобы закрыть эту страницу -- и это заслуживает похвалы -- но инцидент все равно останется в памяти надолго.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.





























