Взломы и эксплойты
Coinkite выпустила критическое обновление прошивки для COLDCARD после крупной кражи биткойнов
Компания Coinkite, разработчик аппаратного кошелька COLDCARD, выпустила прошивку версии 5.6.1 для своих устройств Mk4 и Mk5, а также версию 1.5.1Q для моделей серии Q. Это обновление стало ответом на серьезную уязвимость безопасности, которая позволила злоумышленникам воспользоваться недостатком в генерации семян, что привело к краже примерно 1,816 BTC, стоимостью около 114 миллионов до 116 миллионов долларов.
Уязвимость существовала с момента выпуска прошивки версии 4.0.1 в марте 2021 года и затрагивала ряд моделей COLDCARD, включая Mk2, Mk3, Mk4, Mk5 и Q. Проблема возникла из-за дефекта в генераторе истинных случайных чисел (TRNG), используемом для генерации семян, что значительно снизило случайность и предсказуемость генерируемых семян.
Злоумышленники начали использовать эту слабость 30 июля 2026 года, что побудило Coinkite выпустить срочный патч на следующий день. Несмотря на быструю реакцию, ущерб уже был значительным. Новая прошивка требует от пользователей добавлять свою физическую случайность при генерации семян, например, бросая кости или выполняя таймированные нажатия клавиш, чтобы повысить безопасность.
В дополнение к улучшениям генерации семян, обновления прошивки также устраняют ошибки, связанные с подписанием транзакций и процедурами резервного копирования. Coinkite рекомендовала пользователям, которые могли генерировать семена на уязвимых версиях прошивки, создать новые кошельки и перевести свои средства. Пользователям также рекомендуется использовать кошельки с защитой по паролю для дополнительной безопасности.
Тем, кто использует устройства COLDCARD Mk4 или Mk5, следует немедленно обновить прошивку до версии 5.6.1, в то время как владельцы серии Q должны установить версию 1.5.1Q. Всем, кто генерировал семя на прошивке 4.0.1 или более поздней до патча 31 июля, следует считать свое текущее семя потенциально скомпрометированным и следовать рекомендациям Coinkite по миграции.
FAQ
Какая последняя версия прошивки была выпущена для устройств COLDCARD?
Coinkite выпустила версию прошивки 5.6.1 для устройств Mk4 и Mk5, а также версию 1.5.1Q для моделей Q-серии.
Какую уязвимость безопасности устранили в недавнем обновлении прошивки?
Обновление устраняет критическую уязвимость в генераторе истинных случайных чисел (TRNG), используемом для генерации семян, что позволяло злоумышленникам эксплуатировать недостаток в генерации семян, что привело к краже примерно 1,816 BTC.
Что должны сделать пользователи, если они генерировали семена на уязвимых версиях прошивки?
Пользователи, которые генерировали семена на уязвимых версиях прошивки, должны создать новые кошельки и перевести свои средства, так как их текущее семя может быть скомпрометировано.
Как новая прошивка улучшает безопасность генерации семян?
Новая прошивка требует от пользователей внесения собственного физического случайного элемента во время генерации семян, например, бросая кости или выполняя нажатия клавиш с таймингом, чтобы повысить безопасность.
Какие устройства COLDCARD затронуты уязвимостью?
Уязвимость затронула ряд моделей COLDCARD, включая Mk2, Mk3, Mk4, Mk5 и Q-устройства, особенно те, которые использовали версию прошивки 4.0.1 или более позднюю до исправления 31 июля.