A Coldcard firmwarefrissítése erősíti a seedphrase-ek védelmét
A Coinkite azonnali frissítést kér, de a meglévő seedphrase-ek ettől nem lesznek biztonságosak: új seedphrase kell a pénzek átköltöztetéséhez.
Röviden:
- Az új seedphrase-ek védelme felhasználói véletlenszerűségre is épít, például 65 billentyűleütésre.
- A Coinkite közölte, hogy a meglévő seedphrase-eket a frissítés után is le kell cserélni.
- A Galaxy Research 112 millió dollárra becsülte az igazolt veszteséget, ami 1 778 Bitcoint jelentett.
- A firmware aláírás előtt újra ellenőrzi a tranzakciót, a Coinspect eszköze pedig gyenge seedphrase-ekből származó címeket keres.
A Coldcard firmwarefrissítés háromféle felhasználói bevitelt fogad el
A Coldcard firmwarefrissítése a felhasználótól és az eszköz több hardveres forrásából származó véletlenszerűséget egyesíti. A Coinkite a Coldcard Mk4 és Mk5 modellekhez az 5.6.1-es, a Coldcard Q tárcához pedig az 1.5.1Q verziót adta ki csütörtökön.
Új seedphrase létrehozásakor legalább 65, kiszámíthatatlan időzítésű billentyűleütés, 50 dobás egy hatoldalú dobókockával vagy 128 pénzfeldobás szükséges. A firmware ezt a bevitelt a biztonsági elemekből és a hardveres véletlenszám-generátorból érkező adatokkal keveri össze. Így a privát kulcsok akkor is kiszámíthatatlanok maradhatnak, ha az eszköz egyik véletlenszerűségi forrása hibásan működik.
Az új firmware nem javítja meg a meglévő seedphrase-eket
A firmware telepítése csak az ezután létrehozott seedphrase-ek előállítását teszi biztonságosabbá. A korábbi seedphrase-ek véletlenszerűsége nem változik meg, ezért a Coinkite azonnali frissítést, majd új seedphrase létrehozását kéri. A pénzeket ezután lehet az új kulcsokhoz tartozó tárcába átköltöztetni.
A július 31-i firmware már kijavította az új tárcákat érintő seedphrase-generálási hibát. A csütörtökön kiadott verziót további háromhetes biztonsági felülvizsgálat előzte meg, amely a tranzakciók aláírására, az USB-adatkezelésre és a hardveres véletlenszerűség ellenőrzésére is kiterjedt.
A Coldcard elleni támadás vesztesége elérte az 1 778 Bitcoint
A Galaxy Research augusztus 14-i beszámolója 1 778 BTC-re, mintegy 112 millió dollárra becsülte az igazolt veszteséget. A Bitcoin (77 158 dollár) friss árfolyama már eltér attól a szinttől, amelyen a kutatócég a kárt dollárban meghatározta.
A DefiLlama összesített adatai alapján ezzel a Coldcard elleni támadás 2026 harmadik legnagyobb kriptós exploitja lett. A TRM Labs megállapítása szerint egy 2021. márciusi firmwarehiba egyes Coldcard tárcáknál 128 bitről 40 bitre csökkentette a seedphrase-ek véletlenszerűségét. Az így létrehozott kulcsokat fizikai hozzáférés nélkül is fel lehetett törni brute force módszerrel.
Az USB-védelem mellett gyenge seedphrase-eket kereső eszköz is érkezett
Az új firmware az USB-kapcsolat és a tranzakciók aláírása köré is további ellenőrzéseket épít. Egy támadó elméletileg kompromittált számítógépes USB-portot használhatna, ezért a Coldcard közvetlenül az aláírás előtt ismét ellenőrzi a tranzakciót.
Az USB-n indított letöltés csak az eszköz legutóbbi kimenetéhez férhet hozzá, és titkosított munkamenetet igényel. A firmware alapértelmezetten blokkol bizonyos Bitcoin-aláírási módokat is, amelyek módosíthatóvá hagynák a tranzakció kimeneteit. Indításkor külön teszt vizsgálja a megfelelő hardveres útvonal használatát.
A Coinspect pénteken bemutatta az Unlukey nevű ingyenes eszközt. A szoftver ismert gyenge seedphrase-generálási eljárásokat reprodukál, majd ellenőrzi, hogy egy nyilvános cím szerepel-e az érintett adathalmazban.
Hogyan értelmezzük ezt a hírt?
A Coldcard frissítése szükséges lépés, de a történet lényegét nem szabad félreérteni: a már érintett seedphrase-eket nem teszi biztonságossá egy új firmware. Akinek a hibás időszakban létrehozott tárcája lehet érintett, annak az új seedphrase létrehozása és a pénzek átköltöztetése a valódi megoldás. Az 1 778 BTC-re becsült igazolt veszteség elég egyértelműen mutatja, hogy a seedphrase előállításának minősége nem apró technikai részlet.
Pozitív, hogy a Coinkite több, egymástól független véletlenszerűségi forrást kombinál, és a felhasználót is bevonja a folyamatba. A dobókockás vagy pénzfeldobásos módszer itt nem kényelmetlen extra, hanem egy további védelmi réteg: akkor is segíthet megőrizni a kulcsok kiszámíthatatlanságát, ha az eszköz egyik forrása hibázik. A Coldcard-tulajdonosok számára ez most elsősorban biztonsági feladat, nem olyan hír, amelyet érdemes félretenni egy későbbi frissítésre.
Mit érdemes még tudni?
Mi az a seedphrase?
A seedphrase általában 12 vagy 24 szóból álló biztonsági mentés, amelyből egy kriptotárca privát kulcsai helyreállíthatók. Aki megszerzi ezt a szósort, hozzáférhet a tárcában lévő eszközökhöz is.
Mit jelent a véletlenszerűség a seedphrase létrehozásánál?
A véletlenszerűség azt biztosítja, hogy a seedphrase ne legyen kiszámítható vagy mások által újra előállítható. Minél kevesebb a valódi véletlenszerűség, annál könnyebben próbálhat ki egy támadó lehetséges kulcsokat.
Mi az a brute force támadás?
A brute force módszer során a támadó nagy mennyiségű lehetséges jelszót, kulcsot vagy seedphrase-t próbál végig automatizáltan. Gyenge vagy túl kevés véletlenszerűséggel létrehozott kulcsoknál ez reális támadási módszer lehet.
Mi az a hardveres véletlenszám-generátor?
A hardveres véletlenszám-generátor olyan fizikai eszköz vagy áramköri elem, amely kiszámíthatatlan adatokból állít elő véletlen számokat. Kriptotárcákban ezt többek között privát kulcsok és seedphrase-ek biztonságos létrehozására használják.
Bitcoin
A Strategy Bitcoinjainak átlagos bekerülési ára 75 385 dollár, az idei nyereség pedig mintegy 450 millió dollárra nőtt a pénteki emelkedés után.
Altcoin
A MANTRA Chain ismeretlen incidens miatt állt le, minden tranzakció befagyott, az érintett tőzsdék pedig szüneteltetik a be- és kiutalásokat.
Tőzsde
A Binance új platformján a felhasználók alszámlát és kereskedési limiteket rendelhetnek az AI-agentekhez, hozzáférésüket pedig bármikor visszavonhatják.
Bányászat
A vizsgált Bitcoin-bányászcégek AI- és számítástechnikai bevétele a második negyedévben 52%-kal, 205,8 millió dollárra nőtt a költések ellenére.







