Помилка в генерації сід-фрази Coldcard підвищує ризик крадіжки Bitcoin

Ринкове зведення ШІ
Coinkite попередила, що деякі пристрої Coldcard могли згенерувати сіди з недостатньою ентропією на певних версіях прошивки, що дає змогу зловмисникам відтворювати приватні ключі та викрадати кошти. Оскільки оновлення прошивки не можуть виправити вже згенеровані слабкі сіди, постраждалі користувачі повинні мігрувати на нові ключі через ончейн-перекази, підвищуючи операційні та безпекові ризики (включно з помилками під час панічних переказів). Розкриття може тиснути на довіру до самостійного зберігання в найближчій перспективі та підвищити увагу до практик налаштування апаратних гаманців.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-1.81%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Частині власників Coldcard Mk3 може знадобитися терміново перемістити свої Bitcoin. Coinkite попереджає: кошти, прив'язані до сід-фраз, згенерованих на Mk3 з прошивкою 4.0.1 або будь-яким пізнішим релізом для Mk3, можуть бути під загрозою. Контриб'ютор Bitcoin Core під ніком instagibbs заявив, що відтворив уразливу сід-фразу на щойно ініціалізованому Mk3. За даними Coinkite, пристрої Mk4 і Mk5 також зачеплені на прошивках до версії 5.6.0, а лінійка Q — до 1.5.0Q. Вплив там менш критичний, але компанія називає його серйозним. Виробник планує провести формальний технічний розбір першопричини. Апаратний гаманець захищає вже наявний приватний ключ завдяки захищеному зберігананню, офлайн-підпису та перевірці даних на екрані пристрою. Генерація сіду відбувається раніше й визначає, чи стартує гаманець із достатньо сильним ключовим матеріалом. Безпека сід-фрази тримається на ентропії — випадковості, яка обирає одну комбінацію з величезної кількості можливих. Якщо випадковість слабка, простір пошуку звужується настільки, що зловмисник може перебирати кандидати на сід, виводити відповідні адреси та з іншого комп'ютера відстежувати надходження. Передбачуване створення руйнує 'air gap' у самій стартовій точці й перетворює крадіжку на задачу віддаленого пошуку: атакувальник моніторить адреси, а коли знаходить збіг — витрачає кошти. Оскільки всі адреси контролюються початковим сідом, виправлення вимагає створити нові ключі й перевести кошти ончейн. Оновлення прошивки здатне убезпечити майбутні налаштування, але не змінює ключовий матеріал, який уже контролює старі адреси. Coinkite окреслює, чому звичні шари безпеки не закривають саме цей сценарій: - Air gap: не допомагає, якщо сід був передбачуваним у момент створення. - Захищене зберігання: ізолює приватний ключ, але не рятує, якщо сам ключовий матеріал слабкий. - Офлайн-підпис: захищає витрати після того, як сід уже існує. - Перевірка на екрані: підтверджує адресу й суму, але не доводить достатню ентропію під час генерації. - Оновлення прошивки: покращує поведінку пристрою надалі, але не замінює старі адреси зі старим сідом. - Новий сід + переказ: створює свіжий ключовий матеріал і відводить кошти від уразливих адрес; це єдиний повний шлях ремедіації для потенційно слабких сід-фраз. Найвищий профіль ризику, за описом Coinkite, виникає тоді, коли уражений Mk3 згенерував сід, гаманець одиночного підпису (single-sig), немає BIP39 passphrase, не додано ентропію кубиками й не використовується мультипідпис (multisig). У такій конфігурації генератор сіду в пристрої стає єдиним криптографічним коренем. Компанія зазначає, що сильна унікальна BIP39 passphrase додає незалежний бар'єр. Короткі, поширені, шаблонні, взяті в лапки або повторно використані passphrase можуть виявитися підбірними. Passphrase відрізняється від PIN пристрою та виводить окремий гаманець із того самого мнемоніка, тож атакувальнику потрібно відновити обидва секрети. Попри це Coinkite радить мігрувати на новий сід навіть за наявності сильної passphrase. Multisig може ізолювати один слабкий сід у межах одного підписанта, якщо поріг витрати вимагає незалежних ключів. Користувацькі кидки кубиків здатні додати зовнішнє джерело ентропії; у розширеному сценарії Coinkite вказує щонайменше 99 чесних кидків у режимі імпорту 'dice-only'. Такі методи потребують акуратного ведення записів і перевіреного відновлення: втрачена passphrase може заблокувати власника, погано задокументований multisig ускладнює відновлення, а витік записів про кидки кубиків може розкрити вже замінний сід. Coinkite рекомендує послідовність дій: перевірити резервну копію, fingerprint і адресу для отримання, надіслати невеликий тестовий платіж, після чого перемістити весь баланс. Це зменшує ризик, що поспіх спричинить другу помилку — неправильну адресу, слабкий тимчасовий гаманець або неповний бекап. Окремо компанія звертає увагу на 'графік обслуговування' холодного зберігання. Фінальну прошивку для Mk3 Coinkite випустила у червні 2023 року, а консультація від липня 2026 року стосується сід-фраз, створених пристроями Mk3, починаючи з березня 2021 року. Це формує приблизно трирічний розрив між завершенням підтримки продукту та необхідністю невідкладних дій із зберіганням. Для власників, які вмикають пристрій раз на кілька років, старі сторінки продуктів втрачають видимість, а повідомлення виробника можуть бути пропущені на місяці. Сід здатен пережити сам пристрій, гілку прошивки й первинний канал підтримки, тож системи зберігання мають мати довготривалі канали сповіщень і повторювані процедури міграції. Документація Coinkite згадує відкритий код і відтворювані збірки як інструменти перевірки: рецензенти можуть зіставляти вихідні тексти з опублікованими бінарниками. Водночас дефекти можуть залишатися непоміченими, доки хтось не проаналізує конкретний кодовий шлях, що створив 'сплячий' сід. Відтворюваний бінарник показує, який код запускався, але якість випадковості вимагає окремого тестування — це робить незалежну перевірку ентропії базовою практикою для апаратних гаманців. Сценарії розвитку подій Coinkite описує як діапазон від позитивного до негативного. У кращому випадку користувачі обережно ротуєють ключі після тестових транзакцій, компанія публікує чітке пояснення першопричини, а виробники гаманців посилюють тести ентропії та вибудовують довгоживучі канали попереджень. Passphrase, multisig і незалежна випадковість використовуються ширше, створюючи кілька криптографічних бар'єрів навколо одного балансу. У гіршому випадку 'сплячі' Mk3-гаманці продовжують отримувати депозити на старі адреси, а власники дізнаються про попередження через повідомлення про крадіжки або екстрені звернення. Панічні перекази можуть призвести до додаткових втрат через неперевірені адреси, слабкі тимчасові гаманці чи неправильно збережені бекапи, а непідтверджені заяви пов'язують із цією вадою несуміжні рухи в мережі. Апаратні гаманці зробили самостійне зберігання практичним, захищаючи ключі під час зберігання та витрат. Попередження Coldcard розширює цю модель безпеки на етапи первинного налаштування, моніторингу та ротації: кожен сід стає довгостроковим зобов'язанням з обслуговування, яке може пережити пристрій, що його створив. Матеріал 'A flaw in Coldcard seed generation lets attackers recreate private keys from the press of a button' уперше опубліковано на CryptoSlate.