Înapoi la blog
    Awarely Monitor
    6 min

    Vulnerabilitatea Coldcard la generarea seed-ului: update-ul de firmware nu este suficient — portofelele Bitcoin afectate trebuie migrate

    Coinkite avertizează că fondurile controlate de seed-uri generate cu firmware Coldcard afectat pot fi în pericol, cu excepția cazurilor în care seed-ul a folosit cel puțin 50 de aruncări independente de zar sau o parolă BIP39 puternică și unică. Firmware-ul corectat previne seed-uri vulnerabile noi, dar nu repară unul existent. Răspunsul practic este migrarea controlată către un portofel nou.

    Coinkite a publicat o avertizare de securitate pentru generarea seed-urilor Coldcard și a actualizat-o la 1 august. Compania spune că fondurile controlate de seed-uri generate cu firmware afectat sunt în pericol, cu excepția cazului în care seed-ul a fost creat cu cel puțin 50 de aruncări private și independente de zar sau este protejat de o passphrase BIP39 puternică și unică. Nu este un simplu avertisment de tip „fii atent”: furnizorul le cere utilizatorilor afectați să migreze fondurile după instalarea firmware-ului corectat.

    Bitcoin Optech a relatat că furturi asociate problemei erau investigate și că estimările depășeau 1.000 BTC la data newsletterului. Cifra se poate modifica și nu trebuie prezentată ca total final al pierderilor. Faptul acționabil este mai simplu: un update oprește generarea viitoare de seed-uri vulnerabile, dar nu adaugă entropie unui seed care există deja.

    Cine trebuie să trateze situația ca urgentă

    Coinkite listează ca versiuni corectate Mk2/Mk3 4.2.0 sau mai nou, Mk4/Mk5 standard 5.6.0 sau mai nou, Q standard 1.5.0Q sau mai nou, Mk4/Mk5 Edge 6.6.0X sau mai nou și Q Edge 6.6.0QX sau mai nou. Nu genera un seed nou pe dispozitiv înainte de actualizarea la o versiune corectată.

    • Utilizatorii Coldcard Mk2/Mk3 cu firmware 4.0.1 până la 4.1.9, cu excepția seed-urilor create cu cel puțin 50 de aruncări independente de zar sau cu o passphrase BIP39 puternică și unică
    • Utilizatorii Coldcard Mk4, Mk5 și Q cu versiuni anterioare release-urilor corectate listate de Coinkite
    • Oricine nu știe exact cum a fost generat seed-ul trebuie să aleagă cazul mai prudent și să planifice migrarea

    Secvență sigură de migrare

    Pentru organizații, acesta este și un eveniment de management al furnizorului și al cheilor: identifică modelele de dispozitiv, firmware-ul și metoda de creare a seed-ului aflate în scop; alocă un responsabil; înregistrează finalizarea fără să păstrezi material secret; și urmărește update-urile furnizorului. Awarely Monitor oferă traseul de dovezi pentru un flux advisory–remediere.

    • Verifică și instalează firmware-ul corectat, urmând instrucțiunile oficiale Coinkite
    • Creează un seed nou doar după update, salvează-l offline și verifică fingerprint-ul și adresa de recovery
    • Trimite și confirmă o tranzacție de test mică înainte de mutarea soldului rămas
    • Mută soldul în portofelul nou și păstrează backup-ul vechi doar până confirmi migrarea
    • Nu trimite cuvintele seed-ului, passphrase-ul BIP39, detaliile adresei de recovery sau screenshot-uri prin chat, email ori ticket de suport

    Surse verificate