Coldcard Firmware Update Improves Seed Generation Security

Coinkite şirkəti Coldcard aparat cüzdanları üçün toxum ifadəsinin (seed phrase) yaradılmasını gücləndirmək məqsədi daşıyan əsas təhlükəsizlik yeniləməsi təqdim edib. Yenilik istifadəçilərin gözlənilməz entropiya qatmasını məcbur etməklə nəzərdə tutulub. Dəyişikliyin məqsədi ondan ibarətdir ki, cihazın təsadüfilik mənbələrindən biri gözlənildiyi kimi işləməsə belə, şəxsi açarların (private keys) əvvəlcədən təxmin edilməsi çətin qalsın.

Cümə axşamı bloqunda Coinkite Coldcard Mk4 və Mk5 üçün firmware 5.6.1-i və Coldcard Q üçün 1.5.1Q-ni elan edib. Şirkət bildirib ki, təsirlənmiş istifadəçilər dərhal yeniləməlidir və—kritik olaraq—vəsaitləri köçürməzdən əvvəl mövcud hər hansı seed (toxum) ifadələrini dəyişdirməlidir.

Əsas nəticələr

  • Coinkite-in yeni firmware-i toxum cümlələrinin yaradılma üsulunu dəyişdirir: istifadəçi tərəfindən təmin edilən entropiyanı cihazın bir neçə təsadüfilik mənbəyi ilə qarışdırır.

  • Yeni yaradılan pul kisələri üçün firmware ən azı 65 düymə vuruşu ilə, gözlənilməz zamanlamaya malik istifadəçi girişini tələb edir (və ya ekvivalent zar/sikkə yuvarlama hərəkətləri).

  • Coinkite deyir ki, hətta yenilənmədən sonra da əvvəlcədən yaradılmış toxum cümlələri zəif qalır və vəsaiti köçürməzdən əvvəl yeni toxumlarla əvəz edilməlidir.

  • Yeniləmə həmçinin USB idarəetməsi ətrafında qoruyucu tədbirlər, əməliyyat yoxlama zamanlaması, aparat RNG yoxlamaları və boot (işə düşmə) vaxtı bütövlük testləri əlavə edir.

  • Həmçinin, Coinspect zəif toxum yaradılması ilə potensial əlaqəli pul kisəsi ünvanlarını aşkar etməyə yönəlmiş pulsuz alət olan Unlukey-i istifadəyə verib.

Toxum cümlələri indi daha çox istifadəçi gözlənilməzliyinə əsaslanır

Coinkite-in yeniləməsinin mərkəzində toxumun yaradılmasında dəyişiklik dayanır. Şirkətə görə, yeni yaradılan toxumlar istifadəçi tərəfindən təqdim olunan entropiyanı interaktiv hərəkətlər vasitəsilə özündə birləşdirməlidir: məsələn, qəsdən gözlənilməz zamanlamaya malik ən azı 65 düymə vuruşu. Coinkite həmçinin alternativ entropiya töhfəetmə metodlarını təsvir edir: altüzlü zarın 50 dəfə atılması və ya 128 sikkə çevrilişi.

Sonra həmin giriş cihazın bir neçə hissəsindən gələn təsadüfiliklə birləşdirilir; o cümlədən təhlükəsiz elementlər və pul kisəsinin aparat səviyyəli təsadüfi ədəd generatoru (RNG). Coinkite yenidən dizaynı “dərinlikdə müdafiə” kimi çərçivələndirir: istifadəçi entropiyasını tələb edib onu daxili mənbələrlə qarışdırmaqla, nəticədə yaranan şəxsi açarların, hətta bir cihaz entropiya mənbəyi sıradan çıxdıqda və ya başqa cür zədələndikdə belə, gözlənilməz qalması gözlənilir.

Əhəmiyyətlisi, Coinkite-in tövsiyəsi yalnız yenilənməyə aid deyil. Şirkət xəbərdarlıq edir ki, mövcud toxum cümlələri yalnız firmware yenilənəndə avtomatik olaraq təhlükəsiz olmur; istifadəçilər yeni toxumlar yaratmalı və vəsaiti köçürməzdən əvvəl pul kisəsinin bərpaedici (recovery) cümləsini dəyişməlidir.

Coinkite əməliyyat və USB təhlükəsizlik tədbikləri əlavə edir

Yeni firmware, Coinkite-in dediyinə görə 31 iyulda edilən daha əvvəlki yeniləmənin ardınca gəlir və bu yeniləmə yeni yaradılan pul kisələri üçün toxum-yaratma uğursuzluğunu artıq düzəltmişdi. Cümə axşamı açıqlamasında Coinkite son buraxılışı sonrakı həftələrdə aparılan əlavə təhlükəsizlik araşdırmasının nəticəsi kimi təsvir edir və qorunmaları toxum yaradılmasından kənara genişləndirir.

Bəzi elementlər, Coldcard potensial olaraq zədələnmiş kompüterə qoşulduqda əməliyyatların necə işlənməsinə yönəlib. Coinkite deyir ki, firmware imzalayarkən dərhal əvvəl əməliyyatları yenidən yoxlayır—bu, zədələnmiş USB portu ilə bağlı nəzəri hücumu qarşısını almağa yönələn yanaşmadır. Başqa sözlə, cihaz imza yaratdığı ana qədər imzaladığı şeyin hələ də gözlədiyi şey olduğunu təsdiqləməyə çalışır.

Coinkite həmçinin yeni aparat RNG yoxlamalarını və pul kisəsinin nəzərdə tutulan aparat yolundan istifadə etdiyini təsdiqləmək üçün boot-time testini təsvir edir. Təsadüfilik bütövlüyündən əlavə, yeniləmə USB endirmələrini cihazın ən son çıxışına məhdudlaşdırır və şifrələnmiş sessiya tələb edir—bu da iş axını zamanı manipulə edilmiş məlumatın pul kisəsinə ötürülməsi imkanlarını azaldır.

Nəhayət, firmware standart olaraq müəyyən Bitcoin imza hash rejimlərini bloklayır—xüsusən də Coinkite-in istinad etdiyi təsirlənmiş şərtlər altında əməliyyat çıxışlarının dəyişdirilə biləcəyinə yol aça bilənləri.

Coldcard istismarından qaynaqlanan təsir hələ də əhəmiyyətlidir

Coinkite əlavə ifşalanmanın qarşısını almağa diqqət yetirsə də, Coldcard istismarının davam edən nəticələri təhlükəsizlik mənzərəsini formalaşdırmaqda davam edir. Galaxy Research, 14 avqust hesabatında istismarla bağlı təsdiqlənmiş itkilərin 1,778 Bitcoinə çatdığını—təxminən 112 milyon dollara bərabər olduğunu—bildirib. Galaxy-nin qiymətləndirməsi daha geniş rəqəm tərtibatı ilə bağlıdır və DefiLlama məlumatları həmin kontekstdə Coldcard hackini 2026-cı ilin üçüncü ən böyük kriptovalyuta istismarı kimi sıralayır.

Bu rəqəmlər toxumun yaradılmasının sərtləşdirilməsinin və təhlükəsiz əməliyyat axınlarının istifadəçilər üçün niyə vacib olduğunu göstərir: hətta aparat pul kisəsi qorunmaları, açar materialı üçün istifadə olunan təsadüfilik zəif olduqda və ya imzalama əməliyyatları əlaqələnmə və ya zamanlama problemləri vasitəsilə təsirləndirilə bildikdə sarsırıla bilər.

Zəif toxum aşkarlama alətləri ekosistemə daxil olur

Firmware düzəlişləri ilə yanaşı, ən azı bir blokçeyn təhlükəsizlik şirkəti zəif toxum yaradılmasından potensial qurbanları müəyyən etmək üçün proqram yanaşmaları üzərində işləyir. Coinspect zəif toxum cümlələrindən yaradılmış ola biləcək pul kisəsi ünvanlarını müəyyən etmək üçün pulsuz ictimai alət olan Unlukey-i açıqlayıb.

Cümə günü X-də Coinspect bildirib ki, Unlukey-in ilk versiyası zəif toxum yaradılmasının məlum nümunələrini təkrar etməyə və zədələnmiş verilənlərdə ictimai ünvanların görünüb-görünmədiyini yoxlamağa yönəlib. Bu, avtomatik olaraq hər hansı bir ünvanın ifşa olunmuş pul kisəsinə aid olduğunu sübut etmir, amma alət Coldcard insidenti ilə bağlı riskləri araşdıran fərdlər və analitiklər üçün məruz qalma ehtimalını daraltma yolu kimi təqdim olunur.

Əsas zəifliklə bağlı kontekst TRM Labs-dan gəlir. TRM Labs mart 2021-dən olan firmware xətasının bəzi Coldcard pul kisələrində toxum təsadüfiliyini zəiflətməsi barədə analizində bildirib. TRM Labs, problemin açar gücünü 128 bitdən 40 bitə endirdiyini, bunun da açarları “fiziki giriş olmadan belə brute-force (kobud güclə) edilə bilən” hala gətirdiyini bildirmişdi.

Coinspect-in ünvan səviyyəsində aşkarlama metodu qurmaq qərarı Coldcard epizodundan ümumi sənaye nəticəsini göstərir: hətta aparat təminatçıları yamaqlar buraxsalar da, ikincil alətlər ekosistemin hansı pul kisəsi çıxışlarının və ünvanların keçmişdə toxum yaradılması necə həyata keçirildiyinə əsasən daha çox risk altında ola biləcəyini müəyyən etməsinə kömək edə bilər.

Oxucular Coinkite-in tövsiyəsinin istifadəçilər tərəfindən necə tətbiq olunduğunu—xüsusən vəsait köçürməzdən əvvəl mövcud toxum cümlələrinin dəyişdirilməsi tələbini—və zəif toxum yaradılması nümunələri haqqında daha çox məlumat təsdiqləndikcə Unlukey kimi ünvan aşkarlama alətlərinin əhatə dairəsini genişləndirib genişləndirmədiyini izləməlidir.

Bu məqalə əvvəlcə Crypto Breaking News-da Coldcard Firmware Update Improves Seed Generation Security başlığı ilə dərc olunub—kriptovalyuta xəbərləri, Bitcoin xəbərləri və blokçeyn yenilikləri üzrə etibarlı mənbəniz.