Wallet Coldcard: Старі seeds залишаються вразливими, незважаючи на виправлення з використанням ШІ

By: journalducoin.com|2026/08/21 13:09:19
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Оновлення недостатньо. Coinkite випускає нові прошивки для своїх апаратних гаманців Coldcard, через кілька тижнів після виявлення вразливості в генерації seeds яка дозволила вкрасти понад 114 мільйонів доларів у біткоїнах. Версії 5.6.1 для Coldcard Mk4 та Mk5 і 1.5.1Q для моделі Q додають кілька захистів. Однак, користувачі, які створили свій гаманець на вразливій прошивці, повинні терміново згенерувати нову seed і перевести свої кошти.

Ключові моменти {#h-points-cles}

  • Coinkite випускає нову прошивку Coldcard після трьох тижнів перевірки коду, що відбулася після крадіжки 114 мільйонів доларів у біткоїнах
  • Виправлені дефекти не мають жодного зв'язку з вразливістю, яку використали зловмисники
  • Видавець стверджує, що інструменти ШІ виявили більше аномалій, ніж лише людська перевірка
  • Оновлення не відновлює скомпрометований гаманець: лише міграція на нову seed захищає кошти

Coldcard тепер вимагає фізичне джерело випадковості {#h-coldcard-impose-desormais-une-source-physique-de-hasard}

Початкова вразливість виникла через помилку інтеграції, що датується березнем 2021 року. Під час створення seed прошивка використовувала програмний генератор Yasmarang від MicroPython замість апаратного генератора, передбаченого Coinkite. Отже, отриманий ключ мав нижчий рівень випадковості, ніж очікувалося, що могло дозволити зловмиснику його віднайти.

Перше виправлення, опубліковане наприкінці липня, виправило генерацію нових seeds. Поточні версії ще більше посилюють систему, вимагаючи джерело ентропії, надане користувачем. Користувач повинен здійснити щонайменше 65 натискань клавіш у непередбачувані інтервали, 50 кидків фізичного кубика або 128 підкидань монети.

Програмний генератор резерву Yasmarang також замінено механізмом на основі SHA-256. Тепер прошивка поєднує кілька внутрішніх джерел випадковості з фізичною ентропією, введеною користувачем.

Інші зміни стосуються підпису транзакцій та обміну через USB. Coldcard, зокрема, повторно перевіряє дані транзакції безпосередньо перед її підписанням, щоб виявити можливі зміни між її відображенням та підтвердженням. Режими підпису, які можуть залишити деякі елементи змінними, також за замовчуванням деактивовані.

ШІ виявляє інші дефекти, але не рятує старі seeds {#h-l-ia-trouve-d-autres-defauts-mais-ne-sauve-pas-les-anciennes-seeds}

Coinkite стверджує, що використала кілька моделей штучного інтелекту для перевірки всього свого прошивки. Ця перевірка дозволила виявити додаткові аномалії в затвердженні транзакцій, управлінні даними USB, резервному копіюванні та перевірці оновлень.

Ці дефекти відрізняються від початкової помилки генерації випадковості, яка вже була виправлена версіями, опублікованими наприкінці липня. Їх виявлення демонструє користь ШІ для швидкого перегляду великої бази коду, але не є гарантією відсутності вразливостей. Сторінка безпеки Coldcard також зазначає, що незалежні перевірки, проведені до цього часу, залишаються цілеспрямованими і не є повним аудитом усіх прошивок.

Найголовніше, жодне програмне забезпечення не може зробити seed, яка потенційно може бути вгадана або вже відома зловмиснику, секретною. Гаманці, створені з версіями, що підпадають під цю категорію, між 2021 та липнем 2026 року, повинні бути відкинуті, за винятком точно задокументованих випадків для деяких seeds, підсилених достатньою кількістю незалежних кидків кубика.

Процедура полягає в установці виправленої прошивки, створенні нової seed, перевірці її резервної копії, а потім переведенні біткоїнів на нові адреси. У цій справі оновлення забезпечує безпеку майбутніх ключів; лише міграція захищає кошти, пов'язані зі старими. Команди Coldcard роблять все можливе, щоб закрити цю сторінку -- і це заслуговує на похвалу -- але інцидент залишиться в пам'яті ще довго.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Peach обмежує P2P-продажі біткоїнів відповідно до нових правил

Іран стверджує, що збив американський дрон MQ-9 Reaper поблизу Ормузької протоки

Корпус вартових ісламської революції стверджує, що збив американський MQ-9 Reaper на сході Ормузької протоки, хоча Вашингтон ще не підтвердив інцидент публічно. Цей епізод додається до ряду повідомлених втрат дронів у 2026 році та знову ставить під сумнів вартість і вразливість авіаційних операцій С...

Кібернапади: Штучний інтелект (ШІ) може дестабілізувати світову фінансову систему!

Ендрю Бейлі попереджає G20: ШІ може прискорити кібернапади та посилити майбутню корекцію фінансових ринків.

Бум виходів на біржу в Китаї: компанії з ІТ та робототехніки ведуть дебюти в Шанхаї та Гонконзі

Під тиском регуляторів Уолл-стріт та апетитом до штучного інтелекту китайські технологічні компанії зосереджують свої виходи на біржу на місцевих ринках. Феномен, який вже накопичив 54 мільярди доларів США, але починає викликати побоювання щодо бульбашки.

Coinhouse придбає Tilvest та зміцнює свої позиції в управлінні криптовалютами

Coinhouse придбає Tilvest та зміцнює свої позиції в управлінні криптовалютами в Франції та Європі.

«Технології відходять на другий план»: як стейблкоїни переходять від заощаджень до повсякденних платежів

...

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]