Coinkite avvisa gli utenti di Coldcard Mk3 mentre Block traccia fino a 1.083 BTC in possibili svuotamenti di wallet
Punti chiave
- •I dispositivi Coldcard Mk3 con firmware dalle versioni 4.0.1 alla 5.0.3 hanno prodotto frasi seed con entropia criticamente insufficiente, consentendo di ricostruire i seed da input minimi di configurazione come il numero di pressioni dei tasti.
- •I ricercatori di Block hanno tracciato due gruppi di transazioni con impronte identiche potenzialmente collegate alla vulnerabilità, che insieme hanno spostato circa 1.082,59 BTC valutati circa 69,6 milioni di dollari al momento della segnalazione.
- •Il difetto sembra originarsi da una riscrittura del firmware di marzo 2021 che ha sostituito tutto il codice crittografico e BIP-39, mentre i dispositivi Mk4, Q e Mk5 rimangono non interessati secondo l'analisi di Coinkite.
- •Gli utenti interessati devono generare interamente nuovi seed su hardware non compromesso anziché reimportare le frasi esistenti, perché i seed originali non sono mai stati crittograficamente sicuri.
- •Gli utenti che non possono migrare immediatamente possono applicare una passphrase BIP-39 forte e unica come salvaguardia temporanea o generare un seed solo con dadi utilizzando almeno 99 lanci indipendenti sul firmware versione 4.1.9.

Coinkite ha emesso un'avvisoria di sicurezza invitando tutti gli utenti che hanno generato una frase seed su un Coldcard Mk3 con firmware dalle versioni 4.0.1 alla 5.0.3 a considerare i propri wallet potenzialmente compromessi e a migrare immediatamente il proprio bitcoin. Coldcard è uno dei wallet hardware solo Bitcoin più diffusi, commercializzato specificamente per gli utenti che danno priorità all'auto-custodia sovrana, rendendo un difetto di generazione del seed a livello di firmware particolarmente significativo. L'avvertimento arriva dopo che i team di ingegneria e sicurezza Bitcoin di Block hanno scoperto un comportamento carente nella generazione dei seed durante le indagini su segnalazioni di wallet svuotati in remoto.
L'avvisoria copre specificamente il firmware Mk3 rilasciato a partire da marzo 2021, il che significa che i dispositivi interessati potrebbero essere stati in uso per anni prima che la vulnerabilità venisse identificata. Secondo l'analisi iniziale di Coinkite, i dispositivi Mk4, Q e Mk5 non sono interessati dalla vulnerabilità. Tuttavia, i ricercatori di Block hanno descritto due debolezze separate che colpiscono diverse generazioni di Coldcard a vari livelli di gravità. Block ha confermato che nessun prodotto Bitkey o altro prodotto Block è interessato.
Gli sviluppatori riproducono la generazione prevedibile dei seed Mk3
Lo sviluppatore Bitcoin Core Gregory Sanders, noto online come instagibbs, ha riprodotto con successo la debolezza del Mk3 su un dispositivo appena inizializzato utilizzando unicamente il numero di pressioni dei tasti effettuate durante la configurazione. La capacità di ricostruire un seed da input così limitati indica che la fonte di entropia era ben al di sotto della soglia matematica richiesta per una generazione sicura delle chiavi BIP-39, dove la casualità è l'unico ostacolo che impedisce a un attaccante di derivare le chiavi private di un utente. Ha consigliato che gli utenti di Mk2 e Mk3 dovrebbero considerare l'esposizione come urgente, pur notando che lo stato del Mk4 non era stato confermato attraverso i suoi test.
Lo sviluppatore Antoine Poinsot ha identificato una distinzione hardware fondamentale: la generazione dei seed del Mk4 sfrutta il generatore di numeri casuali reale del microcontrollore, mentre il firmware Mk3 non utilizzava quella fonte nello stesso modo. Le note di rilascio di marzo 2021 per la versione 4.0.0 di Coinkite confermano che tutto il codice crittografico e BIP-39 è stato sostituito con nuove implementazioni. L'amministratore delegato di Foundation Devices, Zach Herbert, ha fatte risalire il presunto difetto di entropia a quella stessa riscrittura di 120 file, pur sottolineando che nessuna prova collega l'errore al conseguente cambiamento di licenza.
Block traccia la potenziale portata dello svuotamento fino a 1.083 BTC
La prima operazione di sweep identificata ha spostato 594,48 BTC da 500 indirizzi a firma singola attraverso i blocchi Bitcoin da 960188 a 960191. Atlas21 ha contato 1.324 UTXO spesi e ha determinato che 562 BTC sono stati consolidati in un altro indirizzo prima che la sequenza si concludesse.
L'ingegnere di Block Clay Garrett ha successivamente segnalato 695 transazioni precedenti che presentavano la stessa impronta completa del set noto. Quei trasferimenti hanno spostato altri 488,10957948 BTC, portando la potenziale portata combinata a 1.082,58680432 BTC se entrambi i gruppi appartengono alla stessa operazione. Al momento della segnalazione, il totale era valutato a circa 69,6 milioni di dollari, con il bitcoin scambiato vicino a 64.247 dollari.
Coinkite non ha confermato che la debolezza del firmware sia responsabile di ogni transazione in ciascuno dei due set. Il team di Block ha dichiarato che l'attacco era probabilmente ancora in corso e che il gruppo di transazioni più ampio rimane in fase di verifica.
I seed interessati devono essere sostituiti, non reimportati
Il trasferimento di una frase di recupero interessata in un altro wallet hardware o software non risolve il problema, perché il seed sottostante rimane prevedibile. Questo distingue la vulnerabilità dalle minacce che sfruttano il modo in cui gli utenti conservano o gestiscono le frasi seed, come il malware SparkKitty che esamina le immagini del telefono alla ricerca di frasi di recupero o le campagne BlueNoroff che profilano i wallet attraverso false chiamate di riunione. In quei casi, il seed era stato generato correttamente; qui, il seed non è mai stato crittograficamente sicuro fin dall'inizio.
Coinkite raccomanda la seguente procedura di migrazione: generare un nuovo seed su un dispositivo non interessato, registrare e verificare il backup, controllare un indirizzo di ricezione, inviare una piccola transazione di prova e solo successivamente trasferire il saldo rimanente. Gli utenti che non possono migrare immediatamente possono creare una passphrase BIP-39 forte e unica come misura protettiva provvisoria. Gli utenti avanzati possono in alternativa generare un seed solo con dadi su un Mk3 vuoto con firmware 4.1.9 utilizzando almeno 99 lanci indipendenti.