Coldcard усиливает защиту генерации seed-фразы в новом прошивке — обновление меняет подход к случайности

Coldcard усиливает защиту генерации seed-фразы в новом прошивке — обновление меняет подход к случайности

Компания Coinkite выпустила обновление прошивки, которое радикально улучшает процесс генерации seed-фразы. Теперь система требует от пользователя вручную добавлять энтропию, сочетая её с аппаратной случайностью устройства, что многократно усложняет задачу для потенциальных злоумышленников.В обновлении 5.6.1 для моделей Coldcard Mk4 и Mk5,...

Компания Coinkite выпустила обновление прошивки, которое радикально улучшает процесс генерации seed-фразы. Теперь система требует от пользователя вручную добавлять энтропию, сочетая её с аппаратной случайностью устройства, что многократно усложняет задачу для потенциальных злоумышленников.

В обновлении 5.6.1 для моделей Coldcard Mk4 и Mk5, а также 1.5.1Q для Coldcard Q, представленном в блоге компании в четверг, прописаны новые требования к созданию seed-фразы. Для этого необходимо ввести не менее 65 случайных нажатий клавиш с непредсказуемыми интервалами, сделать 50 бросков шестигранного кубика или подбросить монету 128 раз. Эти данные смешиваются с энтропией от нескольких аппаратных источников Coldcard: защищённых элементов, встроенного генератора случайных чисел и других.

Полученная комбинация используется для формирования seed-фразы кошелька, что гарантирует непредсказуемость приватных ключей даже в случае сбоя одного из источников случайности. Однако представители Coinkite подчеркнули: существующие seed-фразы остаются уязвимыми, и пользователям необходимо срочно обновить прошивку и заменить старые ключи на новые перед переводом средств.

По данным отчёта Galaxy Research от 14 августа, ущерб от взлома Coldcard составил 1 778 биткоинов (BTC), что эквивалентно примерно 112 миллионам долларов. Таким образом, этот инцидент стал третьим по масштабу среди всех криптовалютных хакерских атак 2026 года, согласно агрегации данных DefiLlama.

Дополнительные меры защиты: транзакции, USB и аппаратная случайность

Ещё 31 июля компания выпустила обновление прошивки, которое исправило дефект генерации seed-фразы для новых кошельков. Нынешнее обновление — результат трёхнедельного аудита безопасности и включает целый комплекс новых защитных механизмов. Теперь Coldcard проверяет транзакции повторно непосредственно перед подписанием, что позволяет предотвратить теоретически возможные атаки через скомпрометированные USB-порты компьютера.

В прошивке также усилен контроль над аппаратным генератором случайных чисел, добавлена проверка целостности загрузки, а также заблокированы определённые режимы хэширования подписей биткоинов, которые ранее позволяли изменять выходные данные транзакций. Кроме того, теперь USB-загрузка ограничена только последними выводами устройства, а все сессии должны проходить в зашифрованном режиме.

Coinspect против слабых seed-фразы: новый инструмент для анализа рисков

В борьбе с уязвимостями, связанными со слабой генерацией seed-фразы, к решению проблемы подключилась и другая компания. Blockchain-безопасность Coinspect представила Unlukey — бесплатный публичный инструмент, способный выявлять кошельки, созданные с использованием ненадёжных seed-фразы.

Как заявил Coinspect в своём посте в X от пятницы, первая версия инструмента ориентирована на воспроизведение известных слабых сценариев генерации и проверку принадлежности публичных адресов к уязвимым наборам данных. Напомним, что именно слабая генерация seed-фразы стала одной из ключевых причин взлома Coldcard. По данным TRM Labs, баг в прошивке от марта 2021 года снизил энтропию ключей с 128 до 40 бит, сделав их уязвимыми для брутфорс-атак даже без физического доступа к устройству.

📋 Краткое резюме

Компания Coinkite выпустила обновление прошивки для Coldcard, которое усиливает защиту seed-фразы за счёт обязательного ручного ввода энтропии и дополнительных аппаратных проверок. Инцидент 2026 года с утечкой 1 778 BTC из-за уязвимости в генерации ключей подтолкнул разработчиков к радикальным мерам безопасности.


📊 Анализ рынка

Обновление прошивки Coldcard повышает уровень защиты пользователей, но требует немедленных действий по замене старых seed-фразы, что может создать неудобства для инвесторов. Усиление мер против слабых ключей способствует росту доверия к аппаратным кошелькам, но рынок уже реагирует на прошлые инциденты, что может повлиять на спрос на подобные устройства.


💬 Мнение редакции

Столь радикальные изменения в генерации seed-фразы — вынужденная мера, но она лишний раз доказывает, что безопасность в криптовалютах должна быть приоритетом номер один, а не дополнением. Пользователи вправе требовать от производителей гарантий, а не исправлений задним числом.

По материалам источника

📣 Подписывайтесь на наш Telegram-канал, чтобы не пропускать важные новости крипторынка✈ Перейти в Telegram