Coinkite, kullanıcı tarafından sağlanan entropinin geliştirilmiş cihaz rastgeleliğiyle birleştirilmesini zorunlu kılarak seed ifadesi oluşturmayı güçlendiren yeni bir güvenlik yükseltmesi yayınladı.
Coinkite, perşembe günü yayımladığı bir blog gönderisindeColdcard Mk4 ve Mk5 cihazları için 5.6.1, Coldcard Q için ise 1.5.1Q firmwareini duyurdu.
Yayınlanan sürüm, yeni oluşturulan seedlerin öngörülemez zamanlamayla en az 65 tuş vuruşu, altı yüzlü bir zarın 50 kez atılması veya 128 yazı-tura atışı yoluyla kullanıcı tarafından sağlanan entropiyi içermesini zorunlu kılıyor. Bu girdi, güvenli bileşenleri ve donanımsal rastgele sayı üreteci (RNG) dahil olmak üzere birden fazla cihaz kaynağından gelen rastgelelikle birleştiriliyor.
Birleştirilen rastgelelik, cüzdanın seed ifadesini oluşturmak için kullanılıyor ve cihazın entropi kaynaklarından biri arızalansa bile özel anahtarların öngörülemez kalmasını amaçlıyor.
Coinkite, kullanıcıları derhal yükseltme yapmaya çağırırken mevcut seed ifadelerinin yükseltmeden sonra bile savunmasız kalmaya devam ettiğini ve fonlar taşınmadan önce yeni seedlerle değiştirilmesi gerektiğini vurguladı.
Galaxy Research tarafından 14 Ağustos‘ta yayımlanan bir rapora göre Coldcard açığından doğrulanmış kayıplar, yaklaşık 112 milyon dolar değerindeki 1.778 Bitcoin’e (BTC) ulaştı. DefiLlama tarafından derlenen verilere göre bu durum, Coldcard saldırısını 2026nın üçüncü en büyük kripto para açığı haline getiriyor.
Coldcard işlem ve USB korumaları ekliyor
Şirketin 31 Temmuz tarihli firmware güncellemesi, yeni oluşturulan cüzdanlardaki seed oluşturma hatasını zaten düzeltmişti. Perşembe günkü sürüm, üç haftalık daha kapsamlı bir güvenlik incelemesinin ardından geldi ve USB veri işleme, işlem imzalama ve donanımsal rastgelelik için de korumalar ekliyor.
Coinkite, güncellemenin, imzalama işleminden hemen önce işlemleri yeniden doğrulayarak güvenliği ihlal edilmiş bir bilgisayarın USB bağlantı noktasını içeren teorik bir saldırıyı ele aldığını söyledi. Firmware ayrıca ek donanımsal RNG kontrolleri ve cüzdanın amaçlanan donanım yolunu kullandığını doğrulamak üzere tasarlanmış, açılış sırasında çalışan bir test sunuyor.
İlgili: Siber güvenlik şirketi 885.000 telefon numarasını hedefleyen kripto kimlik avı kampanyasını ortaya çıkardı
Diğer değişiklikler, USB indirmelerini cihazın en son çıktısıyla sınırlandırıyor ve şifrelenmiş bir oturum gerektiriyor. İşlem çıktılarına değiştirilebilir kalma izni veren belirli Bitcoin imza hash modları artık varsayılan olarak engelleniyor.
Coinspect zayıf seed tespit aracını kullanıma sunuyor
Diğer şirketler de zayıf seed oluşturma nedeniyle potansiyel olarak risk altında kalan cüzdanları belirlemeye yönelik yazılımlar kullanıma sunuyor.
Blockchain güvenlik şirketi Coinspect, zayıf seed ifadelerinden oluşturulan cüzdan adreslerini belirlemeye yarayan ücretsiz ve herkese açık Unlukey aracını tanıttı. Coinspect, aracın ilk sürümünün bilinen zayıf seed oluşturma yöntemlerini yeniden üretmeyi ve herkese açık adreslerin etkilenen veri kümesine ait olup olmadığını kontrol etmeyi amaçladığını cuma günü yayımladığı bir X gönderisindesöyledi.
Zayıf seed ifadesi oluşturma, Coldcard açığına yol açan başlıca güvenlik açıklarından biriydi. TRM Labs şunları söyledi : Mart 2021 tarihli bir firmware hatası bazı Coldcard cüzdanlarında seed rastgeleliğini zayıflatarak anahtar gücünü 128 bitten 40 bite düşürdü ve bunları “fiziksel erişim olmadan kaba kuvvetle kırılabilir” hale getirdi.
Dergi: 1 milyon dolarlık Bitcoin transferini zorunlu kılan ‘sahte polis baskınının’ iç yüzü

