Vulnerabilitatea Coldcard la generarea seed-ului: update-ul de firmware nu este suficient — portofelele Bitcoin afectate trebuie migrate
Coinkite avertizează că fondurile controlate de seed-uri generate cu firmware Coldcard afectat pot fi în pericol, cu excepția cazurilor în care seed-ul a folosit cel puțin 50 de aruncări independente de zar sau o parolă BIP39 puternică și unică. Firmware-ul corectat previne seed-uri vulnerabile noi, dar nu repară unul existent. Răspunsul practic este migrarea controlată către un portofel nou.
Coinkite a publicat o avertizare de securitate pentru generarea seed-urilor Coldcard și a actualizat-o la 1 august. Compania spune că fondurile controlate de seed-uri generate cu firmware afectat sunt în pericol, cu excepția cazului în care seed-ul a fost creat cu cel puțin 50 de aruncări private și independente de zar sau este protejat de o passphrase BIP39 puternică și unică. Nu este un simplu avertisment de tip „fii atent”: furnizorul le cere utilizatorilor afectați să migreze fondurile după instalarea firmware-ului corectat.
Bitcoin Optech a relatat că furturi asociate problemei erau investigate și că estimările depășeau 1.000 BTC la data newsletterului. Cifra se poate modifica și nu trebuie prezentată ca total final al pierderilor. Faptul acționabil este mai simplu: un update oprește generarea viitoare de seed-uri vulnerabile, dar nu adaugă entropie unui seed care există deja.
Cine trebuie să trateze situația ca urgentă
Coinkite listează ca versiuni corectate Mk2/Mk3 4.2.0 sau mai nou, Mk4/Mk5 standard 5.6.0 sau mai nou, Q standard 1.5.0Q sau mai nou, Mk4/Mk5 Edge 6.6.0X sau mai nou și Q Edge 6.6.0QX sau mai nou. Nu genera un seed nou pe dispozitiv înainte de actualizarea la o versiune corectată.
- Utilizatorii Coldcard Mk2/Mk3 cu firmware 4.0.1 până la 4.1.9, cu excepția seed-urilor create cu cel puțin 50 de aruncări independente de zar sau cu o passphrase BIP39 puternică și unică
- Utilizatorii Coldcard Mk4, Mk5 și Q cu versiuni anterioare release-urilor corectate listate de Coinkite
- Oricine nu știe exact cum a fost generat seed-ul trebuie să aleagă cazul mai prudent și să planifice migrarea
Secvență sigură de migrare
Pentru organizații, acesta este și un eveniment de management al furnizorului și al cheilor: identifică modelele de dispozitiv, firmware-ul și metoda de creare a seed-ului aflate în scop; alocă un responsabil; înregistrează finalizarea fără să păstrezi material secret; și urmărește update-urile furnizorului. Awarely Monitor oferă traseul de dovezi pentru un flux advisory–remediere.
- Verifică și instalează firmware-ul corectat, urmând instrucțiunile oficiale Coinkite
- Creează un seed nou doar după update, salvează-l offline și verifică fingerprint-ul și adresa de recovery
- Trimite și confirmă o tranzacție de test mică înainte de mutarea soldului rămas
- Mută soldul în portofelul nou și păstrează backup-ul vechi doar până confirmi migrarea
- Nu trimite cuvintele seed-ului, passphrase-ul BIP39, detaliile adresei de recovery sau screenshot-uri prin chat, email ori ticket de suport
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă