НовостиКриптовалютыColdcard выпустила крупное обновление прошивки после того, как уязвимость генерации seed-фразы подвергла клиентов краже

Coldcard выпустила крупное обновление прошивки после того, как уязвимость генерации seed-фразы подвергла клиентов краже

Автор: CryptoNewsNet·

Ключевые выводы

  • Прошивка 5.6.1 требует от пользователей вносить случайность с помощью таких действий, как нажатие клавиш, бросание игральных костей или подбрасывание монеты при создании seed-фразы.
  • Coldcard заявляет, что новый процесс генерации seed-фразы снижает зависимость от внутреннего генератора случайных чисел устройства.
  • Компания предупреждает, что кошельки, созданные уязвимым методом, остаются под угрозой и требуют переноса средств, а не патча на месте.
  • Обновление добавляет финальную проверку PSBT перед подписанием, предназначенную для выявления изменений транзакции, внесённых компьютером после подтверждения пользователем.
  • Coldcard также ограничила USB-передачи в зашифрованных сессиях и заблокировала функции Delta Mode, которые могли раскрыть информацию из seed-фразы.
Coldcard выпустила крупное обновление прошивки после того, как уязвимость генерации seed-фразы подвергла клиентов краже

Coldcard выпустила крупное обновление прошивки после того, как уязвимость генерации seed-фразы подвергла клиентов краже

Coldcard развернула крупное обновление прошивки после того, как уязвимость в генерации seed-фразы оставила некоторых клиентов под угрозой кражи. Компания призывает пользователей устройств Mk4, Mk5 и Q установить прошивку 5.6.1, которая меняет способы создания, защиты и проверки данных кошелька в аппаратных кошельках. Устройства Coldcard производятся компанией Coinkite и позиционируются как инструменты exclusively для Bitcoin, ориентированные на безопасное самостоятельное хранение, — на этом рынке надёжность процесса генерации seed-фразы является ключевым обещанием продукта.

Теперь для создания seed-фразы требуется случайность, вносимая пользователем

Ключевое изменение касается генерации seed-фразы: Coldcard теперь требует от пользователей вносить собственную случайность при её создании. Пользователи могут нажимать клавиши, бросать игральные кости или подбрасывать монету, а устройство объединяет эти данные со своей аппаратной энтропией и криптографической защитой. Это изменение дизайна отражает фундаментальный риск аппаратных кошельков: фраза восстановления выводится из случайной энтропии, и если эта энтропия предсказуема или скомпрометирована, полученные приватные ключи — и любые контролируемые ими средства — могут быть воспроизведены злоумышленником. Добавление пользовательского ввода в процесс снижает зависимость от внутреннего генератора случайных чисел устройства как единственной точки доверия. Однако компания предупреждает, что обновление не может защитить seed-фразы, изначально созданные через уязвимый процесс, поэтому клиентам с раскрытыми seed-фразами необходимо перенести свои средства, а не полагаться только на патч.

Более строгие проверки операций с кошельком

Помимо генерации seed-фразы, релилз добавляет средства защиты, охватывающие транзакции и USB-подключения. Устройство теперь выполняет проверку PSBT (частично подписанной Bitcoin-транзакции) непосредственно перед подписанием, поэтому пользователи получают предупреждение, если компьютер изменяет детали транзакции после их подтверждения. PSBT, стандартизированный в BIP 174, — это формат, который кошельки и координаторы используют для передачи частично подписанных транзакций между сторонами, а проверка в последний момент направлена на сценарий, в котором скомпрометированный компьютер изменяет транзакцию после того, как пользователь проверил её на собственном экране устройства.

Зашифрованные сессии теперь ограничивают USB-передачи только последними результатами, сгенерированными устройством, а Coldcard заблокировала функции Delta Mode, которые могли раскрыть конфиденциальную информацию из seed-фразы. Прошивка также улучшает тестирование аппаратной случайности, восстановление из резервных копий, безопасность multisig и проверку прошивки, снижая риски на всех этапах использования кошелька.

Кроме того, Coldcard создала страницу статуса безопасности и помогает клиентам перевести средства с раскрытых seed-фраз. Власти продолжают расследовать кражи, связанные с более ранней уязвимостью, а масштаб потерь и возможная атрибуция остаются невыясненными.