Компания Coinkite выпустила обновление прошивки для аппаратного кошелька Coldcard, которое усиливает генерацию seed-фраз. Однако пользователям, уже создавшим сид-фразы на старых версиях, настоятельно рекомендуют сгенерировать новые — существующие остаются уязвимыми даже после обновления.
Почему старые сид-фразы Coldcard признаны уязвимыми
Обновление затрагивает механизм генерации seed-фразы — набора из 12 или 24 слов, который служит резервной копией доступа к биткоин-кошельку. Ранее в процессе генерации использовался источник энтропии, который теперь признан недостаточно надёжным.
Напомним, что взлом Coldcard уже поднимал вопрос о том, что репутация не заменяет безопасность.
Coinkite не раскрывает технические детали уязвимости, но подчёркивает: проблема касается только тех сид-фраз, которые были созданы до установки новой прошивки. После обновления генерация новых сид-фраз становится безопасной.
Если вы создавали seed-фразу Coldcard до обновления — считайте её потенциально скомпрометированной. Сгенерируйте новую и переведите средства.
Главный риск связан с тем, что злоумышленник, знающий слабое место в генерации, теоретически может восстановить приватные ключи. Даже если атака не была проведена, вероятность её успеха сохраняется, поэтому Coinkite рекомендует не полагаться на удачу.
Ранее мы писали, что уязвимость в Coldcard годами оставалась незамеченной и привела к взлому на $100 млн.
Процесс миграции стандартен: создать новый кошелёк на обновлённом устройстве, отправить на него все средства со старого адреса, а затем уничтожить старую seed-фразу. Важно не хранить старую и новую фразу вместе — это сводит на нет весь смысл обновления.
Это уже не первый случай, когда производители аппаратных кошельков вынуждены реагировать на проблемы с генерацией энтропии. Ранее аналогичные ситуации возникали у других устройств, и в каждом случае единственным безопасным решением была полная замена seed-фразы.
Аппаратный кошелек — это физическое устройство для хранения криптовалюты, которое не подключается к интернету. Seed-фраза — это резервная копия доступа, позволяющая восстановить средства при потере устройства.
Какие уроки извлекают владельцы Биткоин-кошельков
Инцидент с Coldcard подчёркивает общий тренд: даже самые надёжные на вид устройства могут содержать скрытые уязвимости, которые обнаруживаются спустя годы. Для владельцев Биткоина это напоминание о том, что регулярная проверка безопасности и обновление прошивки — не формальность, а необходимая практика.
На данный момент нет сообщений о реальных взломах кошельков Coldcard, связанных с этой проблемой. Однако превентивная рекомендация Coinkite касается всех пользователей, независимо от суммы хранимых средств.
Владельцы Coldcard из России и СНГ, которые выбрали эту модель из-за автономности и поддержки мультиподписи, находятся в той же зоне риска. Процедура замены seed-фразы занимает не более получаса, но избавляет от потенциальной потери всех средств.
Ожидается, что Coinkite опубликует подробный отчёт об уязвимости после того, как достаточное количество пользователей обновит прошивку. До этого момента не рекомендуется использовать старые кошельки для крупных сумм.