Прошивка Coldcard 5.6.1 змушує вносити користувацьку ентропію в кожен новий сід після експлойту на $100 млн

Coinkite, компанія за Coldcard, випустила оновлення прошивки, яке не генерує новий сід гаманця, поки власник не надасть випадковість вручну.
Це означає щонайменше 50 кидків кісток, 128 підкидань монети або 65 натискань клавіш за часом — через три тижні після того, як дефект у її генераторі випадкових чисел відкрив кошти клієнтів атакувальникам.
Дві лінійки пристроїв Coldcard ідуть на окремих гілках прошивки, тому реліз несе два номери: 5.6.1 для Mk4 та Mk5 і 1.5.1Q для Q — більшої моделі з клавіатурою та скануванням QR.
Перевірка під час завантаження націлена на дефект
Coinkite заявила, що ввід додається поверх випадковості пристрою від STM32 TRNG та обох secure element.
Coldcard був побудований, щоб черпати ентропію сіду лише зі свого апаратного генератора, але Coinkite простежила збій до помилки збірки та лінкування, через яку налаштування, покликане вимкнути програмний шлях, виявилося без ефекту, відправляючи виклик випадкового числа до PRNG Yasmarang від MicroPython, який увійшов у шлях сіду в березні 2021 року.
Зачеплені сіди несуть близько 72 біт ентропії замість очікуваних 128 біт — після того як 594,5 BTC були виведені з 500 адрес 30 липня.
Прошивка 5.6.1 тепер перевіряє під час завантаження, що виклик випадкового числа досягає передбачуваного апаратного шляху, зупиняючи пристрій за збою. Coinkite замінила Yasmarang на SHA-256 Hash_DRBG, зазначений у NIST SP 800-90A, і сідує його під час запуску повним 256-бітним дайджестом від обох secure element, який колишня прошивка урізала до 32 біт.
«Мешинг клавіш» слідує дизайну кнопкового RNG Пітера Тодда, хешуючи тайминг натискань клавіатури на роздільності тактів CPU. Перше натискання задає опорну точку, а кожному з 64 подальших проміжків зараховується по два біти ентропії.
Старі сіди все ще потрібно мігрувати
«Встановлення цього оновлення не робить наявний уразливий сід безпечним», — написала Coinkite, направляючи всіх, чий сід міг бути згенерований на зачепленій прошивці між 2021 та липнем 2026 року, створити заміну й перемістити свій Bitcoin (BTC). Mk2 та Mk3 виходять за межі цього релізу, і їхня мінімальна виправлена версія залишається 4.2.0.
Скомпрометований USB-хост міг переписати підготовлену транзакцію після того, як власник її схвалив, так що підпис покривав інші виходи. Пристрій тепер перевіряє ці байти перед підписанням і зупиняється з попередженням «Транзакцію змінено».
Нова сторінка Security Status від Coinkite перелічує чотири незалежні огляди, серед них тест на реальному пристрої, що спостерігав вісім читань апаратного RNG для запиту 32-байтового сіду, та перезбірку, що збігається з кожним байтом підписаної прошивки.
Компанія зазначила, що перевірки «не є повним аудитом кожного бінарника прошивки». Як повідомляв CryptoPotato, підтверджені втрати перевищили $100 млн: Galaxy Research нарахувала 1596 BTC з приблизно 7300 адрес, а передбачувана четверта хвиля вивела майже 449 BTC 3 серпня.
Джерело: CryptoPotato
Новини у світі криптовалют
Випадкова цитата про гроші
"Когда доходит до денег, единственное, до чего большинство людей могут додуматься, - это вкалывать изо всех сил."
















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд