Tagságok Tagságok
Kezdőknek
Árfolyamok
Tagságok
Tőzsdék
Shop
A weboldalunk sütiket használ 🍪
Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.

A Coldcard firmwarefrissítése erősíti a seedphrase-ek védelmét

A Coinkite azonnali frissítést kér, de a meglévő seedphrase-ek ettől nem lesznek biztonságosak: új seedphrase kell a pénzek átköltöztetéséhez.

A Coldcard firmwarefrissítése erősíti a seedphrase-ek védelmét
Röviden 3 másodpercben
  • Az új seedphrase-ek védelme felhasználói véletlenszerűségre is épít, például 65 billentyűleütésre.
  • A Coinkite közölte, hogy a meglévő seedphrase-eket a frissítés után is le kell cserélni.
  • A Galaxy Research 112 millió dollárra becsülte az igazolt veszteséget, ami 1 778 Bitcoint jelentett.
  • A firmware aláírás előtt újra ellenőrzi a tranzakciót, a Coinspect eszköze pedig gyenge seedphrase-ekből származó címeket keres.
3 perc olvasás

A Coldcard firmwarefrissítés háromféle felhasználói bevitelt fogad el

A Coldcard firmwarefrissítése a felhasználótól és az eszköz több hardveres forrásából származó véletlenszerűséget egyesíti. A Coinkite a Coldcard Mk4 és Mk5 modellekhez az 5.6.1-es, a Coldcard Q tárcához pedig az 1.5.1Q verziót adta ki csütörtökön.

Új seedphrase létrehozásakor legalább 65, kiszámíthatatlan időzítésű billentyűleütés, 50 dobás egy hatoldalú dobókockával vagy 128 pénzfeldobás szükséges. A firmware ezt a bevitelt a biztonsági elemekből és a hardveres véletlenszám-generátorból érkező adatokkal keveri össze. Így a privát kulcsok akkor is kiszámíthatatlanok maradhatnak, ha az eszköz egyik véletlenszerűségi forrása hibásan működik.

Az új firmware nem javítja meg a meglévő seedphrase-eket

A firmware telepítése csak az ezután létrehozott seedphrase-ek előállítását teszi biztonságosabbá. A korábbi seedphrase-ek véletlenszerűsége nem változik meg, ezért a Coinkite azonnali frissítést, majd új seedphrase létrehozását kéri. A pénzeket ezután lehet az új kulcsokhoz tartozó tárcába átköltöztetni.

A július 31-i firmware már kijavította az új tárcákat érintő seedphrase-generálási hibát. A csütörtökön kiadott verziót további háromhetes biztonsági felülvizsgálat előzte meg, amely a tranzakciók aláírására, az USB-adatkezelésre és a hardveres véletlenszerűség ellenőrzésére is kiterjedt.

A Coldcard elleni támadás vesztesége elérte az 1 778 Bitcoint

A Galaxy Research augusztus 14-i beszámolója 1 778 BTC-re, mintegy 112 millió dollárra becsülte az igazolt veszteséget. A Bitcoin (77 158 dollár) friss árfolyama már eltér attól a szinttől, amelyen a kutatócég a kárt dollárban meghatározta.

A DefiLlama összesített adatai alapján ezzel a Coldcard elleni támadás 2026 harmadik legnagyobb kriptós exploitja lett. A TRM Labs megállapítása szerint egy 2021. márciusi firmwarehiba egyes Coldcard tárcáknál 128 bitről 40 bitre csökkentette a seedphrase-ek véletlenszerűségét. Az így létrehozott kulcsokat fizikai hozzáférés nélkül is fel lehetett törni brute force módszerrel.

Az USB-védelem mellett gyenge seedphrase-eket kereső eszköz is érkezett

Az új firmware az USB-kapcsolat és a tranzakciók aláírása köré is további ellenőrzéseket épít. Egy támadó elméletileg kompromittált számítógépes USB-portot használhatna, ezért a Coldcard közvetlenül az aláírás előtt ismét ellenőrzi a tranzakciót.

Az USB-n indított letöltés csak az eszköz legutóbbi kimenetéhez férhet hozzá, és titkosított munkamenetet igényel. A firmware alapértelmezetten blokkol bizonyos Bitcoin-aláírási módokat is, amelyek módosíthatóvá hagynák a tranzakció kimeneteit. Indításkor külön teszt vizsgálja a megfelelő hardveres útvonal használatát.

A Coinspect pénteken bemutatta az Unlukey nevű ingyenes eszközt. A szoftver ismert gyenge seedphrase-generálási eljárásokat reprodukál, majd ellenőrzi, hogy egy nyilvános cím szerepel-e az érintett adathalmazban.

Cryptofalka vélemény
Magyar szakértőink értelmezése

Hogyan értelmezzük ezt a hírt?

A Coldcard frissítése szükséges lépés, de a történet lényegét nem szabad félreérteni: a már érintett seedphrase-eket nem teszi biztonságossá egy új firmware. Akinek a hibás időszakban létrehozott tárcája lehet érintett, annak az új seedphrase létrehozása és a pénzek átköltöztetése a valódi megoldás. Az 1 778 BTC-re becsült igazolt veszteség elég egyértelműen mutatja, hogy a seedphrase előállításának minősége nem apró technikai részlet.

Pozitív, hogy a Coinkite több, egymástól független véletlenszerűségi forrást kombinál, és a felhasználót is bevonja a folyamatba. A dobókockás vagy pénzfeldobásos módszer itt nem kényelmetlen extra, hanem egy további védelmi réteg: akkor is segíthet megőrizni a kulcsok kiszámíthatatlanságát, ha az eszköz egyik forrása hibázik. A Coldcard-tulajdonosok számára ez most elsősorban biztonsági feladat, nem olyan hír, amelyet érdemes félretenni egy későbbi frissítésre.

Rendszeres elemzések és napi iránymutatás a Falka tagjainak. Nézem a tagságokat

Mit érdemes még tudni?

A seedphrase általában 12 vagy 24 szóból álló biztonsági mentés, amelyből egy kriptotárca privát kulcsai helyreállíthatók. Aki megszerzi ezt a szósort, hozzáférhet a tárcában lévő eszközökhöz is.

A véletlenszerűség azt biztosítja, hogy a seedphrase ne legyen kiszámítható vagy mások által újra előállítható. Minél kevesebb a valódi véletlenszerűség, annál könnyebben próbálhat ki egy támadó lehetséges kulcsokat.

A brute force módszer során a támadó nagy mennyiségű lehetséges jelszót, kulcsot vagy seedphrase-t próbál végig automatizáltan. Gyenge vagy túl kevés véletlenszerűséggel létrehozott kulcsoknál ez reális támadási módszer lehet.

A hardveres véletlenszám-generátor olyan fizikai eszköz vagy áramköri elem, amely kiszámíthatatlan adatokból állít elő véletlen számokat. Kriptotárcákban ezt többek között privát kulcsok és seedphrase-ek biztonságos létrehozására használják.

Források
Kapcsolódó hírek
További híreink