
Coinkite wydał krytyczną aktualizację zabezpieczeń dla swoich urządzeń Coldcard, wzywając użytkowników do natychmiastowego wygenerowania nowych fraz źródłowych. Ten środek ma na celu ograniczenie wcześniejszej luki w zabezpieczeniach, która naruszała losowość kluczy prywatnych i skutkowała utratą tysięcy bitcoinów.
Geneza podatności w portfelach Coldcard
Bezpieczeństwo w ekosystemie kryptowalut jest fundamentalnym filarem dla każdego użytkownika, który decyduje się na zarządzanie własnymi aktywami. Niedawno wykryto krytyczną lukę w procesie generowania seedów, co spowodowało potwierdzone straty w wysokości 1.778 BTC. Incydent ten uwypuklił znaczenie entropii w tworzeniu kluczy kryptograficznych.
Problem powstał w wyniku błędu oprogramowania sprzętowego, który pojawił się w marcu 2021 r. i który osłabił losowość ziaren generowanych na niektórych urządzeniach Coldcard, drastycznie zmniejszając siłę kryptograficzną do poziomu podatnego na ataki siłowe.
Jak działa nowa aktualizacja oprogramowania sprzętowego
Aby zaradzić tej luce, firma Coinkite wydała nowe wersje oprogramowania układowego dla modeli Coldcard Mk4, Mk5 i Coldcard Q. Aktualizacja przeprojektowuje proces generowania frazy startowej, wprowadzając hybrydowe podejście łączące losowość sprzętową z entropią dostarczaną bezpośrednio przez użytkownika poprzez rzuty kostką, monetą lub naciśnięcia klawiszy.
Pilna potrzeba wygenerowania nowej frazy początkowej
Sama aktualizacja oprogramowania układowego nie chroni środków przechowywanych w portfelach utworzonych przy użyciu starszych, podatnych na ataki wersji. Użytkownicy muszą zaktualizować oprogramowanie układowe, wygenerować nową frazę seed i przenieść wszystkie środki ze starego portfela do nowego, aby zapewnić ich ochronę.
Najczęściej zadawane pytania
Czy aktualizacja oprogramowania sprzętowego wystarczy?
Nie. Aktualizacja koryguje generowanie nowych kluczy, ale istniejące podatne na ataki frazy startowe muszą zostać zastąpione poprzez migrację środków do nowego portfela.
Których modeli to dotyczy?
Urządzenia Coldcard Mk4, Mk5 i Coldcard Q wykorzystywały do generowania swoich seedów dotknięte tym problemem wersje oprogramowania sprzętowego.
Aby chronić swoje aktywa kryptograficzne przed nowymi lukami w zabezpieczeniach, konieczne jest aktualizowanie narzędzi do samodzielnego przechowywania i przestrzeganie najlepszych praktyk bezpieczeństwa.
Inwestowanie w kryptoaktywa nie jest w pełni regulowane, może nie być odpowiednie dla inwestorów detalicznych ze względu na wysoką zmienność i istnieje ryzyko utraty wszystkich zainwestowanych kwot.
Do stworzenia tego artykułu wykorzystano narzędzia sztucznej inteligencji generatywnej.


