A Coldcard Mk3 biztonsági hibája veszélyeztethet Bitcoinokat
A Coinkite az Mk3 több firmware-verzióján létrehozott seedek cseréjét kéri, miközben a szakértők 594 Bitcoin koordinált elmozdítását vizsgálják.
Röviden:
- Az érintett felhasználóknak a Coinkite új seed létrehozását és tesztutalást javasol a teljes áthelyezés előtt.
- Az Mk4, Q és Mk5 modellek nem érintettek, BIP-39 passphrase mellett pedig minimális a kockázat.
- Eközben 594,48 Bitcoin mozdult meg 500 tranzakcióban, de a Coldcard-kapcsolat nem bizonyított.
- Az alacsony entrópiára vonatkozó elmélet nem bizonyított, a részben kiürített tárcák továbbra is veszélyben lehetnek.
A Coinkite több Mk3 firmware-verzióval létrehozott seed cseréjét kéri
A Coldcard Mk3 biztonsági hibája miatt kiadott figyelmeztetés a 4.0.1-es firmware-rel kezdődő időszakra vonatkozik. Ezt a verziót 2021 márciusában adták ki, az érintett kör pedig az Mk3-at utoljára támogató 5.0.3-as verzióig tart. A Coinkite úgy látja, az ezekkel létrehozott seedek veszélyeztethetik a tárcában tartott Bitcoint (64 278 dollár).
A gyártó azt kéri, hogy a felhasználók nem érintett eszközön hozzák létre az új seedet, majd ellenőrizzék a biztonsági mentést és a fogadó címet. A teljes összeg mozgatását csak egy kisebb teszttranzakció sikeres beérkezése után javasolja.
Az Mk4, Q és Mk5 modelleket nem érinti a figyelmeztetés
A Coinkite korai vizsgálata alapján az Mk4, a Q és az Mk5 működésére nem terjed ki az Mk3 firmware-éhez kapcsolódó probléma. A figyelmeztetés tehát nem minden Coldcard készüléket érint, hanem a seed létrehozásához használt modell és firmware-verzió alapján határozza meg a kockázati kört.
Az érintett seeddel használt BIP-39 passphrase a vállalat értékelése alapján minimálisra csökkenti a veszélyt. A Coinkite külön hangsúlyozta, hogy ez a megállapítás a passphrase-re, nem pedig a Coldcard PIN-kódjára vonatkozik. A vizsgálat még tart, a gyártó pedig részletes műszaki beszámolót ígért.
A Coldcard Mk3 biztonsági hiba és az 594,48 Bitcoin mozgása közti kapcsolat nem bizonyított
Az 594,48 BTC-s tranzakciósorozatra azután figyeltek fel, hogy egy Reddit-felhasználó egy 2021 májusában vásárolt Coldcard Mk3 készüléken létrehozott seedhez kötötte tárcája kiürítését. Ugyanezt a seedet 2026 januárjában egy Coldcard Mk4 készüléken is visszaállította, így az később egy második eszközre is bekerült. Az önbevalláson alapuló beszámoló önmagában nem bizonyít összefüggést.
Rob Hamilton, az AnchorWatch társalapítója és CEO-ja 1 324 el nem költött tranzakciós kimenetet azonosított. Ezeket 500 tranzakcióval, három blokkon belül mozgatták meg, kizárólag egyszeres aláírású címekről. Később 562 BTC-t egy másik címre vontak össze; az 594,48 BTC értéke akkor körülbelül 38,3 millió dollár volt.
Alacsony entrópiájú seedeket sejtenek a koordinált tárcaürítés mögött
A vizsgált elmélet szerint egy gyenge véletlenszám-generátor nem kellően véletlenszerű seedeket hozhatott létre. Rob Hamilton első értékelése hibás entrópiára utalt, míg Kevin Loaec, a Wizardsardine CEO-ja lehetséges forrásként szoftverkönyvtárat, biztonsági elemet, egy adott eszközszériát vagy firmware-verziót nevezett meg.
Loaec feltételezése alapján a hibát ismerő támadó AI-val készített szkripttel törhette fel a tárcákat, de csak a BIP-84 származtatási útvonalak korlátozott körét ellenőrizhette. Ez magyarázhatná a natív SegWit-címek túlsúlyát és a részleges tárcaürítéseket. Ha az elmélet helyes, a támadó további Bitcoinokat lophat el ezekről a tárcákról, illetve más címtípusokat is célba vehet a keresés kibővítésével.
Hogyan értelmezzük ezt a hírt?
A Coldcard Mk3 érintett firmware-eivel létrehozott seedeket érdemes kompromittálódottnak kezelni, és a Coinkite által javasolt, új seeddel végzett költöztetést követni. Itt nem érdemes megvárni, amíg teljes bizonyosság születik az 594,48 BTC mozgása és a készülékhiba közötti kapcsolatról: a gyártó saját figyelmeztetése önmagában elég ok a megelőző lépésekre.
A történet arra emlékeztet, hogy a hardvertárca védelme nem merül ki az eszköz fizikai biztonságában. A seed létrehozásának módja és a használt firmware is része a védelemnek. Az Mk4, Q és Mk5 tulajdonosainak nincs teendőjük e figyelmeztetés miatt, az érintett Mk3-felhasználóknál viszont a tesztutalás után elvégzett teljes áthelyezés a józan megoldás.
Mit érdemes még tudni?
Mi az a seed phrase?
A seed phrase, vagyis helyreállító szósor egy tárca titkos kulcsainak visszaállítására szolgáló szavakból álló kód. Aki megszerzi, általában hozzáférhet a hozzá tartozó Bitcoinokhoz, ezért offline és biztonságos helyen kell tárolni.
Mi az a BIP-39 passphrase?
A BIP-39 passphrase egy opcionális, a seed phrase-hez hozzáadott külön jelszó. Ugyanabból a szósorból más tárcát és más címeket hoz létre, ezért a seed phrase önmagában nem elég a hozzáféréshez.
Mit jelent az entrópia a kriptotárcák esetében?
Az entrópia a seed létrehozásakor használt véletlenszerűség mértéke. Ha túl kevés vagy hibásan előállított véletlen adatból készül a seed, egy támadó könnyebben megpróbálhatja kitalálni azt.
Mi az a BIP-84 származtatási útvonal?
A BIP-84 egy szabvány, amely meghatározza, hogyan származtat egy tárca címeket a seed phrase-ből natív SegWit-címekhez. A származtatási útvonal lényegében azt jelöli ki, mely címeket és kulcsokat állítja elő a tárca ugyanabból a seedből.
Bitcoin
A Bitcoin árfolyama alig reagált, miközben a Fed által figyelt amerikai infláció júniusban 3,7 százalékra mérséklődött, de a cél fölött maradt.
DeFI
A RedStone adatai szerint a tokenizált aranyból mindössze 63 millió dollár szolgál fedezetként a DeFi-hitelezésben, noha a piac mérete 4,2 milliárd dollár.
Bányászat
A Situational Awareness 1,11 milliárd dollárt tett hét Bitcoin-bányászcég részvényeibe, miközben az AI-szektorban is nagy tétet vállalt.
Blokklánc
Az amerikai pénzügyminisztérium szerint a HormuzSafe hajózási biztosításért Bitcoint és más kriptoeszközöket fogadott el a korlátozások kijátszására.







