Qurilma hamyonlari bo‘yicha sovuq fakt: Coldcard urug‘ (seed) entropiyasi zaifligi, muammo “apparat jismonan olib qo‘yilgan” emas, balki proshivka tasodifiy sonlar (random) yo‘li noto‘g‘ri ketganidadir.
Coinkite rasmiy ko‘rsatmalariga ko‘ra, 2021-yilda libsecp256k1 / libNgU’ga o‘tilganda, hamyon urug‘ini (seed) yaratishda MicroPython dasturiy psevdotasodifiy generator noto‘g‘ri ishlatilgan: apparatdagi TRNG asosiy yo‘lga (main path) haqiqiy tarzda kiritilmagan. Natijada amal qiluvchi entropiya pasaygan (rasmiy taxmin: Mk2/Mk3 taxminan 40 bit daraja; Mk4/Mk5/Q esa tuzatishgacha taxminan 72 bit — barchasi kutilgan 128 bitdan past). Hujumchi zaif kalitlar oralig‘ini oflayn rejimda sanab (enumerate) chiqishi mumkin, qurilmaga umuman tegish shart emas.
Galaxy Research kabi tadqiqotchilar kuzatishi shuni ko‘rsatadiki, tegishli manzillardan o‘g‘irlangan hajm taxminan 1000+ BTC / qariyb 70 million AQSh dollari bo‘lgan, keyingi to‘lqinlarda 1300+ BTC / deyarli 90 million AQSh dollari atrofida yig‘ilgan (statistika hali ham yangilanmoqda). Rasmiy tuzatuvchi proshivka chiqargan (masalan, Mk3 4.2.0, Mk4/Mk5 5.6.0, Q 1.5.0Q va boshqalar) va quyidagicha ta’kidlaydi: yangilash eski urug‘ni (seed) tuzatmaydi — yangi proshivkada yangi seed generatsiya qilib, so‘ng migratsiya qilish kerak; o‘sha paytda kamida 50 marta mustaqil “dice”dan olingan entropiya ishlatilgan bo‘lsa, risk ancha past bo‘ladi. Ochiq manbali Coldcard/firmware omborida 7/31–8/1 kunlari zich imzo (signature) qo‘shish (commit)lar e’lon qilingan.
Texnik tomondan uchta kuzatuv:
1) Ochiq manbali apparat hamyonlarida ham end-to-end “simvol (symbol) parse” / RNG real chaqirilish yo‘li”ni tekshirish kerak; TRNG kodi faqat binari ichida turadimi-yo‘qmi, degan bilan cheklanib bo‘lmaydi
2) AI yordamidagi auditi ikki qirrali qilich: hujum ham, himoya ham tezroq “chuqurlash”i mumkin
3) O‘z-o‘zingizda saqlash (self-custody) entropiya manbai, zaxira (backup), passphrase va sovuqqonlik bilan migratsiya (kiritib o‘tish) jarayonini birinchi darajali (hamma narsadan ustun) fuqarolardek ko‘rishni talab qiladi
Manbalar:
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
https://blog.coinkite.com/entropy-technical-backgrounder/
https://www.theblock.co/post/410332/bitcoin-losses-linked-coldcard-vulnerability-70-million-galaxy-research
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://github.com/Coldcard/firmware
Ma’lumotlarni jamlash, investitsiya bo‘yicha tavsiya emas
Coinkite rasmiy ko‘rsatmalariga ko‘ra, 2021-yilda libsecp256k1 / libNgU’ga o‘tilganda, hamyon urug‘ini (seed) yaratishda MicroPython dasturiy psevdotasodifiy generator noto‘g‘ri ishlatilgan: apparatdagi TRNG asosiy yo‘lga (main path) haqiqiy tarzda kiritilmagan. Natijada amal qiluvchi entropiya pasaygan (rasmiy taxmin: Mk2/Mk3 taxminan 40 bit daraja; Mk4/Mk5/Q esa tuzatishgacha taxminan 72 bit — barchasi kutilgan 128 bitdan past). Hujumchi zaif kalitlar oralig‘ini oflayn rejimda sanab (enumerate) chiqishi mumkin, qurilmaga umuman tegish shart emas.
Galaxy Research kabi tadqiqotchilar kuzatishi shuni ko‘rsatadiki, tegishli manzillardan o‘g‘irlangan hajm taxminan 1000+ BTC / qariyb 70 million AQSh dollari bo‘lgan, keyingi to‘lqinlarda 1300+ BTC / deyarli 90 million AQSh dollari atrofida yig‘ilgan (statistika hali ham yangilanmoqda). Rasmiy tuzatuvchi proshivka chiqargan (masalan, Mk3 4.2.0, Mk4/Mk5 5.6.0, Q 1.5.0Q va boshqalar) va quyidagicha ta’kidlaydi: yangilash eski urug‘ni (seed) tuzatmaydi — yangi proshivkada yangi seed generatsiya qilib, so‘ng migratsiya qilish kerak; o‘sha paytda kamida 50 marta mustaqil “dice”dan olingan entropiya ishlatilgan bo‘lsa, risk ancha past bo‘ladi. Ochiq manbali Coldcard/firmware omborida 7/31–8/1 kunlari zich imzo (signature) qo‘shish (commit)lar e’lon qilingan.
Texnik tomondan uchta kuzatuv:
1) Ochiq manbali apparat hamyonlarida ham end-to-end “simvol (symbol) parse” / RNG real chaqirilish yo‘li”ni tekshirish kerak; TRNG kodi faqat binari ichida turadimi-yo‘qmi, degan bilan cheklanib bo‘lmaydi
2) AI yordamidagi auditi ikki qirrali qilich: hujum ham, himoya ham tezroq “chuqurlash”i mumkin
3) O‘z-o‘zingizda saqlash (self-custody) entropiya manbai, zaxira (backup), passphrase va sovuqqonlik bilan migratsiya (kiritib o‘tish) jarayonini birinchi darajali (hamma narsadan ustun) fuqarolardek ko‘rishni talab qiladi
Manbalar:
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
https://blog.coinkite.com/entropy-technical-backgrounder/
https://www.theblock.co/post/410332/bitcoin-losses-linked-coldcard-vulnerability-70-million-galaxy-research
https://www.coindesk.com/tech/2026/08/02/bitcoin-cold-wallet-attack-spreads-to-4-500-addresses-as-losses-near-usd89-million
https://github.com/Coldcard/firmware
Ma’lumotlarni jamlash, investitsiya bo‘yicha tavsiya emas