Coinkite выпустила обновление безопасности, которое усиливает генерацию сид-фраз за счёт обязательного добавления пользовательской энтропии, смешанной с улучшенной случайностью устройства.
Coinkite объявила о выпуске прошивки 5.6.1 для устройств Coldcard Mk4 и Mk5 и версии 1.5.1Q для Coldcard Q в четверговой публикации в блоге публикации.
Релиз требует, чтобы новые сид-фразы включали пользовательскую энтропию: не менее 65 нажатий клавиш с непредсказуемыми интервалами, 50 бросков шестигранного кубика или 128 подбрасываний монеты. Эта энтропия объединяется со случайностью из нескольких источников устройства, включая защищённые аппаратные элементы и аппаратный генератор случайных чисел (RNG).
Объединённая случайность используется для создания сид-фразы кошелька и должна сохранять непредсказуемость его приватных ключей, даже если один из источников энтропии устройства выйдет из строя.
Coinkite призвала пользователей немедленно обновиться, подчеркнув, что существующие сид-фразы остаются уязвимыми даже после обновления и должны быть заменены новыми до перевода средств.
По 14 1 778 $112 отчёту Galaxy Research от августа, подтверждённые потери в результате взлома Coldcard достигли биткоинов (BTC) стоимостью около $ млн. По сведениям, в 2026 году. собранным По сведениям,
Coldcard усиливает защиту транзакций и USB-соединения
Обновление прошивки компании от 31 июля уже устранило сбой при генерации сид-фраз для новых кошельков. Четверговый релиз последовал за тремя неделями расширенной проверки безопасности и добавил меры защиты при работе с данными через USB, подписании транзакций и использовании аппаратной случайности.
Coinkite заявила, что обновление устраняет теоретическую атаку через скомпрометированный USB-порт компьютера благодаря повторной проверке транзакций непосредственно перед подписанием. Прошивка также вводит дополнительные проверки аппаратного генератора случайных чисел и тест при загрузке, который проверяет использование кошельком предусмотренного аппаратного пути.
Связано: Компания по кибербезопасности раскрыла фишинговую кампанию в сфере криптовалют, нацеленную на 885 000 телефонных номеров
Другие изменения ограничивают загрузку через USB последним выводом устройства и требуют зашифрованного сеанса. Некоторые режимы хеширования подписей Bitcoin, позволяющие оставлять выходы транзакций изменяемыми, теперь по умолчанию заблокированы.
Coinspect запустила инструмент для обнаружения слабых сид-фраз
Другие компании также запускают программные решения для выявления кошельков, которые могли пострадать из-за слабой генерации сид-фраз.
Компания в сфере безопасности блокчейна Coinspect представила Unlukey — бесплатный общедоступный инструмент для выявления адресов кошельков, созданных из слабых сид-фраз. По словам Coinspect, первая версия инструмента воспроизводит известные методы слабой генерации сид-фраз и проверяет, принадлежат ли публичные адреса к затронутому набору, говорится в пятничной публикации в X публикации.
Генерация слабых сид-фраз стала одной из основных уязвимостей, приведших к взлому Coldcard. TRM Labs сообщила , что ошибка прошивки от марта 2021 года снизила случайность сид-фраз в некоторых кошельках Coldcard, уменьшив стойкость ключей со 128 до 40 бит и сделав их «поддающимися перебору без физического доступа».
Журнал: Как «фальшивый полицейский рейд» вынудил перевести биткоины на $1 000 000 млн

