A Coldcard firmwarefrissítése erősíti a seedphrase-ek védelmét
A Coinkite azonnali frissítést kér, de a meglévő seedphrase-ek ettől nem lesznek biztonságosak: új seedphrase kell a pénzek átköltöztetéséhez.
- Az új seedphrase-ek védelme felhasználói véletlenszerűségre is épít, például 65 billentyűleütésre.
- A Coinkite közölte, hogy a meglévő seedphrase-eket a frissítés után is le kell cserélni.
- A Galaxy Research 112 millió dollárra becsülte az igazolt veszteséget, ami 1 778 Bitcoint jelentett.
- A firmware aláírás előtt újra ellenőrzi a tranzakciót, a Coinspect eszköze pedig gyenge seedphrase-ekből származó címeket keres.
A Coldcard firmwarefrissítés háromféle felhasználói bevitelt fogad el
A Coldcard firmwarefrissítése a felhasználótól és az eszköz több hardveres forrásából származó véletlenszerűséget egyesíti. A Coinkite a Coldcard Mk4 és Mk5 modellekhez az 5.6.1-es, a Coldcard Q tárcához pedig az 1.5.1Q verziót adta ki csütörtökön.
Új seedphrase létrehozásakor legalább 65, kiszámíthatatlan időzítésű billentyűleütés, 50 dobás egy hatoldalú dobókockával vagy 128 pénzfeldobás szükséges. A firmware ezt a bevitelt a biztonsági elemekből és a hardveres véletlenszám-generátorból érkező adatokkal keveri össze. Így a privát kulcsok akkor is kiszámíthatatlanok maradhatnak, ha az eszköz egyik véletlenszerűségi forrása hibásan működik.
Az új firmware nem javítja meg a meglévő seedphrase-eket
A firmware telepítése csak az ezután létrehozott seedphrase-ek előállítását teszi biztonságosabbá. A korábbi seedphrase-ek véletlenszerűsége nem változik meg, ezért a Coinkite azonnali frissítést, majd új seedphrase létrehozását kéri. A pénzeket ezután lehet az új kulcsokhoz tartozó tárcába átköltöztetni.
A július 31-i firmware már kijavította az új tárcákat érintő seedphrase-generálási hibát. A csütörtökön kiadott verziót további háromhetes biztonsági felülvizsgálat előzte meg, amely a tranzakciók aláírására, az USB-adatkezelésre és a hardveres véletlenszerűség ellenőrzésére is kiterjedt.
A Coldcard elleni támadás vesztesége elérte az 1 778 Bitcoint
A Galaxy Research augusztus 14-i beszámolója 1 778 BTC-re, mintegy 112 millió dollárra becsülte az igazolt veszteséget. A Bitcoin (77 158 dollár) friss árfolyama már eltér attól a szinttől, amelyen a kutatócég a kárt dollárban meghatározta.
A DefiLlama összesített adatai alapján ezzel a Coldcard elleni támadás 2026 harmadik legnagyobb kriptós exploitja lett. A TRM Labs megállapítása szerint egy 2021. márciusi firmwarehiba egyes Coldcard tárcáknál 128 bitről 40 bitre csökkentette a seedphrase-ek véletlenszerűségét. Az így létrehozott kulcsokat fizikai hozzáférés nélkül is fel lehetett törni brute force módszerrel.
OKX
Díjmentes EUR-utalás
Falka bónusz
Akár 400 €értékű Bitcoin új regisztrálóknak
Részletek
Bybit
Külön EU-platform
Falka bónusz
25 €értékű Bitcoin 100 € feltöltés után
Részletek
Az USB-védelem mellett gyenge seedphrase-eket kereső eszköz is érkezett
Az új firmware az USB-kapcsolat és a tranzakciók aláírása köré is további ellenőrzéseket épít. Egy támadó elméletileg kompromittált számítógépes USB-portot használhatna, ezért a Coldcard közvetlenül az aláírás előtt ismét ellenőrzi a tranzakciót.
Az USB-n indított letöltés csak az eszköz legutóbbi kimenetéhez férhet hozzá, és titkosított munkamenetet igényel. A firmware alapértelmezetten blokkol bizonyos Bitcoin-aláírási módokat is, amelyek módosíthatóvá hagynák a tranzakció kimeneteit. Indításkor külön teszt vizsgálja a megfelelő hardveres útvonal használatát.
A Coinspect pénteken bemutatta az Unlukey nevű ingyenes eszközt. A szoftver ismert gyenge seedphrase-generálási eljárásokat reprodukál, majd ellenőrzi, hogy egy nyilvános cím szerepel-e az érintett adathalmazban.
Hogyan értelmezzük ezt a hírt?
A Coldcard frissítése szükséges lépés, de a történet lényegét nem szabad félreérteni: a már érintett seedphrase-eket nem teszi biztonságossá egy új firmware. Akinek a hibás időszakban létrehozott tárcája lehet érintett, annak az új seedphrase létrehozása és a pénzek átköltöztetése a valódi megoldás. Az 1 778 BTC-re becsült igazolt veszteség elég egyértelműen mutatja, hogy a seedphrase előállításának minősége nem apró technikai részlet.
Pozitív, hogy a Coinkite több, egymástól független véletlenszerűségi forrást kombinál, és a felhasználót is bevonja a folyamatba. A dobókockás vagy pénzfeldobásos módszer itt nem kényelmetlen extra, hanem egy további védelmi réteg: akkor is segíthet megőrizni a kulcsok kiszámíthatatlanságát, ha az eszköz egyik forrása hibázik. A Coldcard-tulajdonosok számára ez most elsősorban biztonsági feladat, nem olyan hír, amelyet érdemes félretenni egy későbbi frissítésre.
Mit érdemes még tudni?
A seedphrase általában 12 vagy 24 szóból álló biztonsági mentés, amelyből egy kriptotárca privát kulcsai helyreállíthatók. Aki megszerzi ezt a szósort, hozzáférhet a tárcában lévő eszközökhöz is.
A véletlenszerűség azt biztosítja, hogy a seedphrase ne legyen kiszámítható vagy mások által újra előállítható. Minél kevesebb a valódi véletlenszerűség, annál könnyebben próbálhat ki egy támadó lehetséges kulcsokat.
A brute force módszer során a támadó nagy mennyiségű lehetséges jelszót, kulcsot vagy seedphrase-t próbál végig automatizáltan. Gyenge vagy túl kevés véletlenszerűséggel létrehozott kulcsoknál ez reális támadási módszer lehet.
A hardveres véletlenszám-generátor olyan fizikai eszköz vagy áramköri elem, amely kiszámíthatatlan adatokból állít elő véletlen számokat. Kriptotárcákban ezt többek között privát kulcsok és seedphrase-ek biztonságos létrehozására használják.

