Coinkite avaldas 30. juulil Coldcardi turvateatis, milles hoiatas kasutajaid, kelle rahakoti seedid olid loodud mõjutatud tarkvaraversioonil, oma vahendite üle viima uue seedi põhjal.
Probleem puudutab kõiki Coldcard Mk3 tarkvaraversioone alates versioonist 4.0.1. Ettevõtte praegune teatis katab ka seedid, mis olid loodud Mk4 ja Mk5 seadmetel enne tarkvaraversiooni 5.6.0 ning Q-seadmetel enne versiooni 1.5.0Q.
Mõjutatud Mk4-, Mk5- ja Q-versioonide puhul ütles Coinkite, et loodud seedid sisaldasid umbes 72 bitti entroopiat asemel oodatavatest 128 bittist. Entroopia viitab juhuslikkusele, mida kasutatakse rahakoti seedi genereerimisel. Madalam entroopia võib vähendada võimalike seedikombinatsioonide arvu ja teha mõjutatud rahakotid potentsiaalselt haavatavamaks.
Coinkite ütles, et tema uurimine on veel pooleli ja et formaalne tehniline ülevaade ilmub hiljem.
Hoiatus ilmus just siis, kui Bitcoin-turvalisuse uurijad analüüsisid seletamatut tühjendust, mille käigus eemaldati 594,48 BTC ühesallkirjaliste aadresside alt.
Süntaksis Cointelegraphi aruanne Bitcoin-rahakoti tühjendamisest, viidi 1324 kasutamata tehinguväljundit ära 500 tehingu kaudu kolme ploki jooksul. Umbes 562 BTC koguti hiljem teise aadressi alla.
Uurijad on pakkunud, et nõrk juhuslikkus rahakoti loomisel võib olla üks võimalik selgitus. Siiski on see seni ainult hüpoos. Ükski avalik teatis ei ole näidanud, kuidas mõjutatud privaatvõtmed olid loodud, millise seadme või tarkvara abil neid loodi või kas Coldcardi seedi genereerimise probleem oli sellega seotud.
Seega tuleb Coldcardi hoiatust ja 594 BTC tühjendamist pidada ajaliselt seotuks, kuid nende ühise põhjuse kindlakstegemine on veel tõestamata. Eraldi crypto.news’i uurimus jõudis samale järeldusele.
Coinkite soovitab mõjutatud kasutajatel luua uus seed seadmes, millel töötab parandatud tarkvara, kirjutada ja kontrollida uus varukoopia ning kinnitada vastuvõtu-aadress otse riistvararahakoti ekraanil.
Kasutajad peaksid esmalt saatma väikese testtehingu ja kinnitama, et uus rahakott töötab, enne kui üle viiakse järelejäänud saldo. Vana seedi varukoopia tuleb säilitada kuni kogu üleminek on lõpetatud ja kinnitatud.
Tugev ja unikaalne BIP-39 salafraas võib lisada iseseisva kaitmekihina, kuid see erineb Coldcardi seadme PIN-koodist. Coinkite soovitab ikka ka siis, kui salafraasi kasutati, üle minna uue seedi põhjal.
Kasutajad ei tohiks kunagi sisestada rahakoti seedisõnu ega salafraase veebisaidile, veebivormile ega usaldusväärsetele mitteolevatele seadmetele. Kiirelt läbi viidav hädaolukorra üleminek võib tekitada täiendavaid riske, sealhulgas vahendite saatmise valesti kirjutatud aadressile.
Saadaolevad tõendid ei viita Bitcoin-i blokkahela, konsensuse reeglite ega krüptograafilise protokolli nurjumisele.
Uurimine puudutab pigem seda, kuidas üksikud rahakoti tarkvara või riistvara olid privaatvõtmeid genereerinud. Bitcoin saab jätkata kehtivate tehingute töötlemist ka siis, kui kasutaja privaatvõti on avalikustatud või genereeritud piisavalt juhuslikkust mitte sisaldava algoritmi abil.
Siiski teeb sündmus laiemaid küsimusi Bitcoin-i isevaldusstandardite kohta. Rahakoti pakkujad võivad tunda suuremat survet oma entroopiaallikate avalikustamisel, seedi genereerimise koodi auditamisel, taastoodetavate tarkvaraversioonide pakkumisel ning selgemate teadete andmisel mõjutatud versioonide kohta, kui ohud tuvastatakse.
Kasutajatel, kes hoivad olulisi saldo, võivad tugevamad salafraasid, hoolikalt projekteeritud mitmesallkirjalised lahendused ja selged taastamisprotseduurid vähendada sõltuvust ühest seadmest või ühest võtmegeneratsiooni protsessist. Eesmärk pole isevaldust keerulisemaks muuta, vaid olulisi turvaoletusi lihtsamaks mõista ja kontrollida.
Rahakoti uurimine on valdus-turvalisuse sündmus ja ei tähenda iseäranis Bitcoin-i alusevõrgu nurjumist ega ennusta konkreetset BTC hinna suunda.
Turupartnereid saavad jälgida elus Bitcoin-i hinda ja turuandmeid, ligipääsu BTC/USDT spot-turu või uurida BTCUSDT püsivaid tulevikuettepanekuid MEXC-is.
Spot-kauplemine pakub platvormil otseselt BTC turuekspositsiooni, samas kui püsivad tulevikuettepanekud võimaldavad kasutajatel võtta pikkasid või lühikesi positsioone ilma Bitcoin-i omanikuna olema. Tulevikuettepanekud sisaldavad levitust, likvideerimist ja finantseerimismäära riske ning ei pruugi olla sobivad kogenematutele kasutajatele. Kauplemine vahetusplatvormil ei asenda ka iseseisvat isevaldus- ja rahakoti varukoopiate plaani.
Coldcardi teatis näitab, kuidas rahakoti seedi genereerimise probleem võib tekitada tõsiseid riske isegi siis, kui Bitcoin-i võrk töötab normaalselt.
Sel hetkel on 594,48 BTC tühjendamine endiselt seletamata ja selle seos Coldcardiga ei ole veel kindlaks tehtud. Kohe olulim prioriteet on, et mõjutatud kasutajad järgiksid ametlikku üleminekujuhendit täpselt. Pikaajalisem küsimus on, kas rahakoti tootjad ja laiem Bitcoin-i ökosüsteem võtavad kasutusele tugevamaid standardeid entroopia läbipaistvuse, turvaauditite ja hädaolukorras ülemineku protseduuride kohta.


