Coldcard, gerçek rastgele sayı üreticisinde (TRNG) yaşanan hatanın cihazı kalıcı olarak kullanılamaz hale getirmediğini açıkladı. Şirkete göre hata oluştuğunda cihazın gücü tamamen kesilip yeniden açıldığında sorun giderilebiliyor.
Coldcard, 4'ünde (yerel saatle) resmi X hesabından yaptığı duyuruda söz konusu hata durumunun 'geçici' (volatile) olduğunu ve cihazın flash belleğine kaydedilmediğini belirtti. Sistemin hata anında çalışmayı durduran 'fail-safe' mantığıyla tasarlandığı, bu sayede cihazın kalıcı olarak zarar görmediği açıklandı.
TRNG, donanım cüzdanlarında seed ifadesini oluşturan rastgeleliğin başlangıç noktası. Coldcard'ın resmi SSS sayfasında, ana çip içindeki donanım tabanlı TRNG'nin öncelikli olarak kullanıldığı, bunun sözde rastgele sayı üreticisinin (PRNG) çıktısıyla XOR işlemiyle harmanlandığı ve ardından SHA-256 işleminden geçirildiği belirtiliyor. Kullanıcılar isterse zar atarak ek entropi de ekleyebiliyor.
Bu açıklama, yeni yazılım güncellemesi sonrasında bazı cihazların çalışmadığı yönündeki bildirimlerin ardından geldi. Ancak cihazın yeniden başlatılmasıyla giderilen bu hata ile seed oluşturma sürecindeki güvenlik açığının birbirinden ayrılması gerekiyor. Coldcard daha önce kullanıcılara cihaz modeline özel güvenlik talimatlarını kontrol etmelerini, yazılımı güncelledikten sonra yeni bir seed oluşturmalarını önermişti.
Resmi belgelerde yer alan kalıcı kullanılamaz hale gelme koşulları ise bu hatadan farklı. SSS sayfasına göre PIN kodu 13 kez yanlış girildiğinde cihaz kalıcı olarak devre dışı kalıyor. Güncelleme belgelerinde ise Mark 1 cihazlara 3.0.6 sürümünden sonraki bir yazılımın yüklenmesi halinde cihazın tamamen çalışmaz hale gelebileceği uyarısı yer alıyor.
Resmi indirme listesinde, 1 Temmuz'da yayımlanan Mk5 ve Mk4 modelleri için 5.5.1 sürümü yazılım bulunuyor. Coldcard'ın konuyla ilgili yeni bir düzeltme üzerinde çalıştığı, ancak dağıtım takviminin ve etkilenen cihaz kapsamının henüz paylaşılmadığı bildirildi.
Yorum 0