Coldcard(Coldcard) donanım cüzdanlarındaki tohum (seed) oluşturma açığını protesto eden bir kullanıcı, elindeki Coldcard Q cihazını silahla parçaladı. Üretici Coinkite, düzeltme öncesi yazılımla oluşturulan bazı tohumların 'entropi' değerinin beklenen 128 bit yerine yaklaşık 72 bit çıktığını açıkladı.
Amerikan Bitcoin(BTC) topluluğunda "denverbitcoin" (@denverbitcoin) adıyla tanınan Adam adlı kullanıcı, 2 Ağustos'ta (yerel saatle) Coldcard Q'sunu parçalayacağını duyurdu ve mağdur kullanıcılarla dayanışma içinde olduğunu belirtti. Crypto Briefing'e göre bu hareket, üreticinin açığa verdiği yanıtı protesto eden sembolik bir eylem olarak tanıtıldı.
Coinkite, 30 Temmuz'da yayımladığı ve 1 Ağustos'ta güncellediği güvenlik uyarısında, düzeltme öncesi yazılımın yüklü olduğu Mk4, Q ve Mk5 modelleriyle oluşturulan bazı tohumların risk altında olabileceğini açıkladı. Bu durum, en az 50 bağımsız ve gizli zar atışı yapılmadan, ayrıca güçlü ve benzersiz bir BIP-39 parolası belirlenmeden oluşturulan tohumları kapsıyor.
Coldcard Q için düzeltilmiş sürümler, standart yazılımda 1.5.0Q ve üzeri, Edge yazılımında ise 6.6.0QX ve üzeri olarak belirlendi. Ancak yazılım güncellemesi, mevcut tohumların 'entropi' değerini geri kazandırmıyor. Coinkite, düzeltilmiş yazılımın kurulmasının ardından yeni bir tohum oluşturulmasını ve fonların taşınmasını öneriyor. Şirket önce küçük bir miktarla test transferi yapılmasını, ardından yeni cüzdanın parmak izinin ve alım adresinin cihaz ekranından doğrulanmasını, kalan bakiyenin de aynı şekilde taşınmasını tavsiye ediyor.
BIP-39 parolası, yaygın olarak '25. kelime' diye adlandırılan ayrı bir gizli değer. Coinkite, güçlü ve benzersiz bir parola kullanıldığında saldırganların zayıflamış tohum entropisiyle fonlara erişmesinin zorlaştığını açıkladı. Şirket, kısa, yaygın ya da başka servislerde tekrar kullanılmış parolaların tahmin edilebileceğini, bu tür tohumlara ait fonların derhal taşınması gerektiğini de ekledi.
TokenPost, daha önce Coldcard hack mağduriyetinin 102 milyon dolar seviyesinde tahmin edildiğini aktarmıştı. Coinkite'ın bu güvenlik uyarısında ayrı bir mağduriyet tutarı ya da etkilenen cüzdan sayısı paylaşılmadı.
Bu gelişme, donanım cüzdanlarda güvenliğin yalnızca cihazın kendisine değil, tohum oluşturma, yedekleme ve parola belirleme süreçlerine de bağlı olduğunu bir kez daha gösterdi. Coinkite, Coldcard Q kurulum rehberinde zar atışlarının, cihazın kendi rastgele sayı üretecine kullanıcının bağımsız olarak doğrulayabileceği bir rastgelelik eklediğini açıklıyor.
Yorum 0