Coinkite phát hành nâng cấp bảo mật mới, yêu cầu người dùng cung cấp entropy để cải thiện quá trình tạo cụm từ seed, kết hợp với tính ngẫu nhiên được tăng cường từ thiết bị.
Coinkite công bố firmware 5.6.1 cho thiết bị Coldcard Mk4 và Mk5, cùng phiên bản 1.5.1Q cho Coldcard Q trong bài đăng blog bài đăng.
Bản phát hành yêu cầu mọi seed mới phải bao gồm entropy do người dùng cung cấp thông qua ít nhất 65 lần nhấn phím với thời điểm không thể đoán trước, 50 lần gieo xúc xắc sáu mặt hoặc 128 lần tung đồng xu. Dữ liệu đầu vào này được kết hợp với tính ngẫu nhiên từ nhiều nguồn trên thiết bị, gồm phần tử bảo mật và bộ tạo số ngẫu nhiên phần cứng (RNG).
Tính ngẫu nhiên kết hợp được dùng để tạo cụm từ seed cho ví, nhằm đảm bảo khóa riêng vẫn không thể đoán được ngay cả khi một nguồn entropy trên thiết bị gặp sự cố.
Coinkite yêu cầu người dùng nâng cấp ngay, nhấn mạnh seed hiện có vẫn dễ bị tấn công ngay cả sau khi nâng cấp và phải được thay thế bằng seed mới trước khi chuyển tiền.
Theo báo cáo của Galaxy Research. This makes the Coldcard hack the third-largest cryptocurrency exploit of 2026, according to data tổng hợp bởi DefiLlama.
Coldcard bổ sung biện pháp bảo vệ giao dịch và USB
Bản cập nhật firmware ngày 31/ của công ty khắc phục lỗi tạo seed trên ví mới. Bản phát hành này ra mắt sau ba tuần rà soát bảo mật toàn diện hơn, đồng thời bổ sung biện pháp bảo vệ khi xử lý dữ liệu USB, ký giao dịch và tạo tính ngẫu nhiên phần cứng.
Coinkite cho biết bản cập nhật xử lý cuộc tấn công mang tính lý thuyết qua cổng USB của máy tính bị xâm nhập bằng cách xác minh lại giao dịch ngay trước khi ký. Firmware cũng bổ sung bước kiểm tra RNG phần cứng và bài kiểm tra khi khởi động để xác minh ví đang sử dụng đúng đường dẫn phần cứng dự kiến.
Liên quan: Công ty an ninh mạng công bố chiến dịch lừa đảo tiền mã hóa nhắm mục tiêu đến 885.000 số điện thoại
Thay đổi khác hạn chế tải xuống qua USB ở đầu ra gần nhất của thiết bị và yêu cầu một phiên được mã hóa. Một số chế độ băm chữ ký Bitcoin cho phép tiếp tục chỉnh sửa đầu ra giao dịch hiện bị chặn theo mặc định.
Coinspect ra mắt công cụ phát hiện seed yếu
Công ty khác cũng ra mắt phần mềm xác định ví có thể bị ảnh hưởng bởi lỗi tạo seed yếu.
Công ty bảo mật blockchain Coinspect giới thiệu Unlukey, công cụ công khai miễn phí xác định địa chỉ ví được tạo từ cụm từ seed yếu. Coinspect cho biết trong bài đăngtrên X phiên bản đầu tiên của công cụ tái tạo cách tạo seed yếu đã biết, đồng thời kiểm tra xem địa chỉ công khai có thuộc tập dữ liệu bị ảnh hưởng hay không.
Tạo cụm từ seed yếu là một trong những lỗ hổng chính dẫn đến vụ khai thác Coldcard. TRM Labs cho biết lỗi firmware từ tháng /2021 làm suy yếu tính ngẫu nhiên của seed trên một số ví Coldcard, giảm độ mạnh của khóa từ 128 bit xuống 40 bit và khiến chúng “có thể bị tấn công vét cạn mà không cần truy cập vật lý.”
Tạp chí: Bên trong vụ ‘đột kích giả của cảnh sát’ buộc phải chuyển 1M USD Bitcoin

