Coldcard, seed oluşturmayı firmware güncellemesiyle güçlendiriyor

Özet:Coinkite, Coldcard Mk4/Mk5 için 5.6.1 ve Coldcard Q için 1.5.1Q firmware'ini yayımlayarak seed oluşturmayı güçlendirdi. Yeni sürüm, en az 65 tuş vuruşu, 50 zar atışı veya 128 yazı-tura ile kullanıcı entropisini cihaz rastgeleliğiyle birleştirmeyi zorunlu kılıyor. Mevcut seed'ler hâlâ savunmasız olduğundan fonların yenileriyle taşınması gerekiyor. Galaxy Research'e göre açıktan doğrulanan kayıplar yaklaşık 112 milyon dolar değerinde 1.778 BTC'ye ulaştı. Güncelleme ayrıca USB işlemleri, imzalama ve donanımsal RNG için korumalar ekliyor. Coinspect, zayıf seed'lerden üretilen cüzdanları tespit eden ücretsiz Unlukey aracını sundu. Sorun, Mart 2021'deki bir hata nedeniyle anahtar gücünün 128 bitten 40 bite düşmesinden kaynaklanıyordu.

Coinkite, kullanıcı tarafından sağlanan entropinin geliştirilmiş cihaz rastgeleliğiyle birleştirilmesini zorunlu kılarak seed ifadesi oluşturmayı güçlendiren yeni bir güvenlik yükseltmesi yayınladı.

Coinkite, perşembe günü yayımladığı bir blog gönderisindeColdcard Mk4 ve Mk5 cihazları için 5.6.1, Coldcard Q için ise 1.5.1Q firmwareini duyurdu.

Yayınlanan sürüm, yeni oluşturulan seedlerin öngörülemez zamanlamayla en az 65 tuş vuruşu, altı yüzlü bir zarın 50 kez atılması veya 128 yazı-tura atışı yoluyla kullanıcı tarafından sağlanan entropiyi içermesini zorunlu kılıyor. Bu girdi, güvenli bileşenleri ve donanımsal rastgele sayı üreteci (RNG) dahil olmak üzere birden fazla cihaz kaynağından gelen rastgelelikle birleştiriliyor.

Birleştirilen rastgelelik, cüzdanın seed ifadesini oluşturmak için kullanılıyor ve cihazın entropi kaynaklarından biri arızalansa bile özel anahtarların öngörülemez kalmasını amaçlıyor.

Coinkite, kullanıcıları derhal yükseltme yapmaya çağırırken mevcut seed ifadelerinin yükseltmeden sonra bile savunmasız kalmaya devam ettiğini ve fonlar taşınmadan önce yeni seedlerle değiştirilmesi gerektiğini vurguladı.

Galaxy Research tarafından 14 Ağustos‘ta yayımlanan bir rapora göre Coldcard açığından doğrulanmış kayıplar, yaklaşık 112 milyon dolar değerindeki 1.778 Bitcoin’e (BTC) ulaştı. DefiLlama tarafından derlenen verilere göre bu durum, Coldcard saldırısını 2026nın üçüncü en büyük kripto para açığı haline getiriyor.

Coldcard işlem ve USB korumaları ekliyor

Şirketin 31 Temmuz tarihli firmware güncellemesi, yeni oluşturulan cüzdanlardaki seed oluşturma hatasını zaten düzeltmişti. Perşembe günkü sürüm, üç haftalık daha kapsamlı bir güvenlik incelemesinin ardından geldi ve USB veri işleme, işlem imzalama ve donanımsal rastgelelik için de korumalar ekliyor.

Coinkite, güncellemenin, imzalama işleminden hemen önce işlemleri yeniden doğrulayarak güvenliği ihlal edilmiş bir bilgisayarın USB bağlantı noktasını içeren teorik bir saldırıyı ele aldığını söyledi. Firmware ayrıca ek donanımsal RNG kontrolleri ve cüzdanın amaçlanan donanım yolunu kullandığını doğrulamak üzere tasarlanmış, açılış sırasında çalışan bir test sunuyor.

İlgili: Siber güvenlik şirketi 885.000 telefon numarasını hedefleyen kripto kimlik avı kampanyasını ortaya çıkardı

Diğer değişiklikler, USB indirmelerini cihazın en son çıktısıyla sınırlandırıyor ve şifrelenmiş bir oturum gerektiriyor. İşlem çıktılarına değiştirilebilir kalma izni veren belirli Bitcoin imza hash modları artık varsayılan olarak engelleniyor.

Coinspect zayıf seed tespit aracını kullanıma sunuyor

Diğer şirketler de zayıf seed oluşturma nedeniyle potansiyel olarak risk altında kalan cüzdanları belirlemeye yönelik yazılımlar kullanıma sunuyor.

Blockchain güvenlik şirketi Coinspect, zayıf seed ifadelerinden oluşturulan cüzdan adreslerini belirlemeye yarayan ücretsiz ve herkese açık Unlukey aracını tanıttı. Coinspect, aracın ilk sürümünün bilinen zayıf seed oluşturma yöntemlerini yeniden üretmeyi ve herkese açık adreslerin etkilenen veri kümesine ait olup olmadığını kontrol etmeyi amaçladığını cuma günü yayımladığı bir X gönderisindesöyledi.

Zayıf seed ifadesi oluşturma, Coldcard açığına yol açan başlıca güvenlik açıklarından biriydi. TRM Labs şunları söyledi : Mart 2021 tarihli bir firmware hatası bazı Coldcard cüzdanlarında seed rastgeleliğini zayıflatarak anahtar gücünü 128 bitten 40 bite düşürdü ve bunları “fiziksel erişim olmadan kaba kuvvetle kırılabilir” hale getirdi.

Dergi: 1 milyon dolarlık Bitcoin transferini zorunlu kılan ‘sahte polis baskınının’ iç yüzü

Feragatname

Bu makaledeki görüşler yalnızca yazarın kişisel görüşlerini temsil eder ve bu platform için yatırım tavsiyesi teşkil etmez. Bu platform, makale bilgilerinin doğruluğunu, eksiksizliğini ve güncelliğini garanti etmez ve makale bilgilerinin kullanılması veya bunlara güvenilmesinden kaynaklanan herhangi bir kayıptan sorumlu değildir.
Önceki Gönderi

BTC fiyatı 77 bin doları aşarken Strategynin Bitcoin hazinesi başa baş noktasına ulaştı

Sonraki

Capital.com, iştirakının lisans almasının ardından BAEde spot kripto hizmetleri sunmayı planlıyor