Fiyatlar yükleniyor…
🩸BEARISH

Coldcard Açığı BTC Cüzdan Anahtarlarını Riske Attı

Coldcard'ın son Mk3 aygıt yazılımı ile uyarı arasındaki üç yıllık boşluk, atıl soğuk depolama cüzdanlarını bakım yüküne dönüştürüyor. En kötü saklama senaryosu ise tek imza ve passphrase olmaması.

Coinkite, Coldcard Mk3 aygıt yazılımı 4.0.1 veya sonrasında üretilen seed'lerin bir saldırgan tarafından yeniden oluşturulabileceğini açıkladı. Bitcoin Core katkıcısı instagibbs, yeni başlatılmış bir cihazda savunmasız bir seed'i yeniden üretti. Mk4 ve Mk5 donanımları da 5.6.0'dan önceki aygıt yazılımlarında etkileniyor. Q cihazları ise 1.5.0Q öncesinde açıkta, ancak şirket bu etkinin daha az ağır olduğunu belirtiyor. Bu aralıkta üretilen herhangi bir seed'e bağlı fonlar risk altında. Çözüm, yeni bir seed üretmeyi ve bakiyeleri zincir üzerinde taşımayı gerektiriyor, çünkü mevcut adresler daha sonra hangi aygıt yazılımı çıkarsa çıksın ilk anahtar materyali tarafından kontrol edilmeye devam ediyor.

Neden önemli

Bir donanım cüzdanının tehdit modeli, cihazın öngörülemez entropiyle başladığını ve ardından bu anahtarları çıkarılmaya karşı koruduğunu varsayar. Coldcard açığı bu varsayımı bir adım önce, saklama veya imzalama yerine oluşturma aşamasında kırıyor. Bu da air gap, secure element ve çevrimdışı işlem akışının yanlış şeyi koruduğu anlamına geliyor. Seed'ler kendilerini üreten aygıt yazılımından daha uzun yaşayabildiği için uyarı, soğuk depolamanın bakımında yapısal bir sorunu ortaya koyuyor: 2021'de oluşturulan ve son güncellemesini Haziran 2023'te alan donanımdaki bir cüzdan, Temmuz 2026'da işaretleniyor ve cihazı birkaç yılda bir açan bir sahibine ulaşacak otomatik kanal bulunmuyor. Yalnızca reproducible builds değil, seed üretim yollarının bağımsız entropi testleri de, rastgelelik havuzunun oluşturma anında yeterli olduğunu doğrulayan tek kalıcı kontrol haline geliyor.

Piyasa etkisi

En yüksek riskli saklama profili, seed'i etkilenen bir Mk3 üzerinde üretilmiş, BIP-39 passphrase'i, zar entropisi ve multisig ortak imzalayıcısı olmayan tek imzalı bir cüzdandır. Coinkite, güçlü ve benzersiz bir passphrase'in saldırganın ayrıca aşması gereken bağımsız bir bariyer eklediğini, multisig'in de harcama eşiği diğer bağımsız anahtarları gerektiriyorsa tek zayıf seed'i bir imzacıyla sınırlayabileceğini belirtiyor. Kullanıcının sağladığı en az 99 adil zar atışı entropisi, yalnızca zarla içe aktarma akışı için şirketin belirttiği eşik. Ancak Coinkite, ek entropi kullanılmış olsa bile migrasyon tavsiye ediyor. Ayı senaryosu net: atıl cüzdanlar eski adreslere para almaya devam eder, sahipler uyarıyı hırsızlık raporları üzerinden öğrenir ve doğrulanmamış adreslere ya da geçici cüzdanlara panik transferleri, ilk açığı operasyonel kayıplarla büyütür. Boğa senaryosu ise ölçülü bir rotasyon döngüsü, yayımlanmış bir kök neden ve passphrase, multisig ile reproducible entropi denetimlerinin standart saklama hijyeni olarak daha geniş benimsenmesidir.

İlgili tokenler
$BTC

Sıkça sorulan sorular

  1. Seed üretim açığından hangi Coldcard cihazları etkileniyor?

    Mk3 cihazları, aygıt yazılımı 4.0.1 veya sonrasında etkileniyor. Mk4 ve Mk5, 5.6.0'dan önceki aygıt yazılımlarında, Q cihazları ise 1.5.0Q öncesinde açıkta. Coinkite, Q üzerindeki etkinin daha hafif olduğunu belirtiyor.

  2. Aygıt yazılımı güncellemesi daha önce üretilmiş savunmasız bir seed'i düzeltebilir mi?

    Hayır. Güncellenmiş aygıt yazılımı gelecekteki kurulum akışlarını güvenceye alır, ancak zaten oluşturulmuş adresleri kontrol eden anahtar materyalini değiştiremez. Çözüm, yeni bir seed üretip fonları zincir üzerinde yeni adreslere taşımaktır.

  3. Bu açık için en yüksek riskli saklama profili nedir?

    Seed'i etkilenen bir Mk3 üzerinde üretilmiş, BIP-39 passphrase'i, zar entropisi ve multisig ortak imzalayıcısı olmayan tek imzalı bir cüzdan. Bu kurulumda etkilenen seed, bakiyeyi koruyan tek kriptografik köktür.

  4. Passphrase, multisig veya zar entropisi riski azaltır mı?

    Coinkite, güçlü ve benzersiz bir BIP-39 passphrase'in saldırganın ayrıca aşması gereken bağımsız bir bariyer eklediğini, multisig'in harcama eşiği diğer anahtarları gerektiriyorsa zayıf seed'i tek imzacıyla sınırladığını ve en az 99 adil zar atışının dice-only import için şirket eşiği olduğunu söylüyor.

  5. Coldcard uyarısının zamanlaması neden önemli?

    Coinkite'ın son Mk3 aygıt yazılımı Haziran 2023'te yayımlandı. Temmuz 2026 uyarısı ise Mart 2021'den itibaren üretilen seed'leri kapsıyor ve ürün desteği ile atıl sahiplerin kaçırabileceği acil saklama aksiyonu arasında yaklaşık üç yıllık boşluk bırakıyor.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 1s önce
Orijinali aç →