A Coldcard Mk3 biztonsági hibája veszélyeztethet Bitcoinokat
A Coinkite az Mk3 több firmware-verzióján létrehozott seedek cseréjét kéri, miközben a szakértők 594 Bitcoin koordinált elmozdítását vizsgálják.
Röviden:
- Az érintett felhasználóknak a Coinkite új seed létrehozását és tesztutalást javasol a teljes áthelyezés előtt.
- Az Mk4, Q és Mk5 modellek nem érintettek, BIP-39 passphrase mellett pedig minimális a kockázat.
- Eközben 594,48 Bitcoin mozdult meg 500 tranzakcióban, de a Coldcard-kapcsolat nem bizonyított.
- Az alacsony entrópiára vonatkozó elmélet nem bizonyított, a részben kiürített tárcák továbbra is veszélyben lehetnek.
A Coinkite több Mk3 firmware-verzióval létrehozott seed cseréjét kéri
A Coldcard Mk3 biztonsági hibája miatt kiadott figyelmeztetés a 4.0.1-es firmware-rel kezdődő időszakra vonatkozik. Ezt a verziót 2021 márciusában adták ki, az érintett kör pedig az Mk3-at utoljára támogató 5.0.3-as verzióig tart. A Coinkite úgy látja, az ezekkel létrehozott seedek veszélyeztethetik a tárcában tartott Bitcoint (64 278 dollár).

A gyártó azt kéri, hogy a felhasználók nem érintett eszközön hozzák létre az új seedet, majd ellenőrizzék a biztonsági mentést és a fogadó címet. A teljes összeg mozgatását csak egy kisebb teszttranzakció sikeres beérkezése után javasolja.
Az Mk4, Q és Mk5 modelleket nem érinti a figyelmeztetés
A Coinkite korai vizsgálata alapján az Mk4, a Q és az Mk5 működésére nem terjed ki az Mk3 firmware-jéhez kapcsolódó probléma. A figyelmeztetés tehát nem minden Coldcard készüléket érint, hanem a seed létrehozásához használt modell és firmware-verzió alapján határozza meg a kockázati kört.
Az érintett seeddel használt BIP-39 passphrase a vállalat értékelése alapján minimálisra csökkenti a veszélyt. A Coinkite külön hangsúlyozta, hogy ez a megállapítás a passphrase-re, nem pedig a Coldcard PIN-kódjára vonatkozik. A vizsgálat még tart, a gyártó pedig részletes műszaki beszámolót ígért.
A Coldcard Mk3 biztonsági hibája és az 594,48 Bitcoin mozgása közötti kapcsolat nem bizonyított
Az 594,48 BTC-s tranzakciósorozatra azután figyeltek fel, hogy egy Reddit-felhasználó egy 2021 májusában vásárolt Coldcard Mk3 készüléken létrehozott seedhez kötötte tárcája kiürítését. Ugyanezt a seedet 2026 januárjában egy Coldcard Mk4 készüléken is visszaállította, így az később egy második eszközre is bekerült. Az önbevalláson alapuló beszámoló önmagában nem bizonyít összefüggést.
Rob Hamilton, az AnchorWatch társalapítója és CEO-ja, 1 324 el nem költött tranzakciós kimenetet azonosított. Ezeket 500 tranzakcióval, három blokkon belül mozgatták meg, kizárólag egyszeres aláírású címekről. Később 562 BTC-t egy másik címre vontak össze; az 594,48 BTC értéke akkor körülbelül 38,3 millió dollár volt.
Alacsony entrópiájú seedeket sejtenek a koordinált tárcaürítés mögött
A vizsgált elmélet szerint egy gyenge véletlenszám-generátor nem kellően véletlenszerű seedeket hozhatott létre. Rob Hamilton első értékelése hibás entrópiára utalt, míg Kevin Loaec, a Wizardsardine CEO-ja, lehetséges forrásként szoftverkönyvtárat, biztonsági elemet, egy adott eszközszériát vagy firmware-verziót nevezett meg.
Loaec feltételezése alapján a hibát ismerő támadó AI-val készített szkripttel törhette fel a tárcákat, de csak a BIP-84 származtatási útvonalak korlátozott körét ellenőrizhette. Ez magyarázhatná a natív SegWit-címek túlsúlyát és a részleges tárcaürítéseket. Ha az elmélet helyes, a támadó további Bitcoinokat lophat el ezekről a tárcákról, illetve más címtípusokat is célba vehet a keresés kibővítésével.
Hogyan értelmezzük ezt a hírt?
A Coldcard Mk3 érintett firmware-eivel létrehozott seedeket érdemes kompromittálódottnak kezelni, és a Coinkite által javasolt, új seeddel végzett költöztetést követni. Itt nem érdemes megvárni, amíg teljes bizonyosság születik az 594,48 BTC mozgása és a készülékhiba közötti kapcsolatról: a gyártó saját figyelmeztetése önmagában elég ok a megelőző lépésekre.
A történet arra emlékeztet, hogy a hardvertárca védelme nem merül ki az eszköz fizikai biztonságában. A seed létrehozásának módja és a használt firmware is része a védelemnek. Az Mk4, Q és Mk5 tulajdonosainak nincs teendőjük e figyelmeztetés miatt, az érintett Mk3-felhasználóknál viszont a tesztutalás után elvégzett teljes áthelyezés a józan megoldás.
Mit érdemes még tudni?
Mi az a seed phrase?
A seed phrase, vagyis helyreállító szósor egy tárca titkos kulcsainak visszaállítására szolgáló szavakból álló kód. Aki megszerzi, általában hozzáférhet a hozzá tartozó Bitcoinokhoz, ezért offline és biztonságos helyen kell tárolni.
Mi az a BIP-39 passphrase?
A BIP-39 passphrase egy opcionális, a seed phrase-hez hozzáadott külön jelszó. Ugyanabból a szósorból más tárcát és más címeket hoz létre, ezért a seed phrase önmagában nem elég a hozzáféréshez.
Mit jelent az entrópia a kriptotárcák esetében?
Az entrópia a seed létrehozásakor használt véletlenszerűség mértéke. Ha túl kevés vagy hibásan előállított véletlen adatból készül a seed, egy támadó könnyebben megpróbálhatja kitalálni azt.
Mi az a BIP-84 származtatási útvonal?
A BIP-84 egy szabvány, amely meghatározza, hogyan származtat egy tárca címeket a seed phrase-ből natív SegWit-címekhez. A származtatási útvonal lényegében azt jelöli ki, mely címeket és kulcsokat állítja elő a tárca ugyanabból a seedből.
Bitcoin
A gyenge amerikai munkaerőpiaci adatok után a piac arra számít, hogy a Fed szeptemberben nem emel kamatot. A Bitcoin árfolyama is 65 340 dollárig erősödött.
Blokklánc
A hatóságok több mint 20 alkalmazottat vettek őrizetbe. A váltók állítólag telefonos csalások pénzét váltották kriptóra, majd ukrajnai számlákra utalták.
Kereskedés
A centralizált kriptotőzsdék perpetual futures forgalma 4 billió dollárra csökkent júliusban, a Binance pedig továbbra is piacvezető maradt.
Bányászat
A CleanSpark 138 millió dolláros negyedéves bevételt és 239 milliós nettó veszteséget közölt. Egy évvel korábban ugyanebben az időszakban nyereséges volt.







