Технологии

Coinkite усилила генерацию seed-фраз в Coldcard и призвала создать новые кошельки

Обновление прошивки для Coldcard добавляет обязательную пользовательскую энтропию и новые проверки безопасности, но старые seed-фразы остаются уязвимыми

Один основной источник · Как мы проверяем новости

Coinkite усилила генерацию seed-фраз в Coldcard и призвала создать новые кошельки
Иллюстрация к материалу RedBTC News

Что произошло

Coinkite выпустила обновление безопасности для Coldcard, направленное на усиление генерации seed-фраз. Новый механизм требует пользовательскую энтропию и смешивает ее с улучшенной случайностью устройства.

Компания анонсировала прошивку 5.6.1 для Coldcard Mk4 и Mk5, а также 1.5.1Q для Coldcard Q в публикации в блоге в четверг.

Как меняется генерация seed-фраз

Для новых seed-фраз теперь требуется пользовательский ввод: не менее 65 нажатий клавиш с непредсказуемым таймингом, 50 бросков шестигранного кубика или 128 подбрасываний монеты.

Этот ввод объединяется со случайностью из нескольких источников устройства, включая secure elements и аппаратный генератор случайных чисел RNG. Такая комбинированная случайность используется для создания seed-фразы кошелька и должна сохранять непредсказуемость приватных ключей даже при сбое одного из источников энтропии устройства.

Почему это важно для пользователей

Coinkite призвала пользователей немедленно обновиться. При этом компания подчеркнула, что уже существующие seed-фразы остаются уязвимыми даже после установки новой прошивки, поэтому перед переносом средств их нужно заменить новыми seed.

По данным Galaxy Research, подтвержденные потери от эксплойта Coldcard достигли 1,778 BTC, что оценивается примерно в $112 млн. Согласно агрегированным DefiLlama данным, взлом Coldcard стал третьим по величине криптовалютным эксплойтом 2026 года.

Что еще изменилось в прошивке

Обновление прошивки от 31 июля уже исправило сбой генерации seed для вновь создаваемых кошельков. Новый релиз вышел после трех недель расширенной проверки безопасности и добавил защитные меры для обработки USB-данных, подписания транзакций и аппаратной случайности.

Coinkite заявила, что обновление учитывает теоретическую атаку через скомпрометированный USB-порт компьютера: транзакции повторно проверяются непосредственно перед подписанием. Прошивка также добавляет дополнительные проверки аппаратного RNG и тест при загрузке, который должен подтверждать, что кошелек использует нужный аппаратный путь.

Другие изменения ограничивают USB-загрузки последним выводом устройства и требуют зашифрованной сессии. Кроме того, некоторые режимы хеширования подписи Bitcoin, позволяющие изменять выходы транзакции, теперь по умолчанию заблокированы.

Другие компании также запускают ПО для выявления кошельков, которые могли оказаться под угрозой из-за слабой генерации seed.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. cointelegraph.com