Coldcard erfordert jetzt 65 Tasteneingaben nach Seed-Exploits, während betroffene Gelder weiterhin bewegt werden müssen
Coinkite, der Hersteller der Coldcard Bitcoin-Hardware-Wallet, hat am 20. August eine neue Standard-Firmware veröffentlicht, die die Benutzer zwingt, physische Zufälligkeit hinzuzufügen, wann immer sie einen Seed generieren.
Besitzer, die nach der Installation der aktuellen fixen Version einen Seed generieren, können den gehärteten Prozess verwenden. Besitzer, die weiterhin auf einen Seed angewiesen sind, der von der betroffenen Firmware erzeugt wurde, müssen einen neuen Seed generieren und die Gelder transferieren, es sei denn, diese Wallet erfüllt die Würfelwurf-Ausnahme.
Bei der standardmäßigen Seed-Erstellung kombiniert jeder Seed frische Geräteentropie mit einer erforderlichen menschlichen Eingabequelle: mindestens 65 Tasteneingaben, die in unvorhersehbaren Intervallen erfolgen, 50 Würfe eines physischen sechsseitigen Würfels oder 128 physische Münzwürfe. Diese Anforderung reduziert die Abhängigkeit vom Zufallszahlengenerator der Wallet allein.
Der aktuelle Sicherheitsstatus von Coldcard empfiehlt Version 5.6.1 für Mk4- und Mk5-Geräte sowie 1.5.1Q für Q-Geräte. Die Expositionsliste des Hinweises ist breiter und spezifisch für die Nachverfolgung. Die offizielle Migrationsanleitung von Coinkite umfasst Mk2- und Mk3-Firmware von 4.0.1 bis 4.1.9; Mk4- und Mk5-Standardfirmware vor 5.6.0 und Edge-Firmware vor 6.6.0X; sowie Q-Standardfirmware vor 1.5.0Q und Edge-Firmware vor 6.6.0QX.
Die unabhängige technische Analyse von Block verwendet eine breitere Grenze für Mk2 und Mk3, die Version 4.0.0 umfasst. Besitzer dieser Version sollten die Anbietergrenze nicht als Beweis für Sicherheit betrachten.
Die Installation der fixen Firmware ändert einen alten Seed nicht. Sofern die Würfelexzeption des Hinweises nicht zutrifft, sagt die Migrationsanleitung von Coinkite, dass betroffene Benutzer einen wirklich neuen Seed generieren, dessen Backup und Wallet-Fingerabdruck überprüfen, eine Empfangsadresse auf dem Gerät bestätigen, eine kleine Testtransaktion senden und dann jeden Saldo, der an den alten Seed gebunden ist, übertragen sollten. Das Klonen oder Wiederherstellen der Wallet erzeugt keinen neuen Seed.
Eine Migration ist bei diesem RNG-Fehler nicht erforderlich, wenn der Benutzer mindestens 50 faire, unabhängige und private physische Würfe durch den betroffenen Workflow hinzugefügt hat und die Sequenz nie aufgezeichnet oder offengelegt hat. Weniger Würfe oder Unsicherheit über diese Bedingungen bedeutet, dass der Benutzer migrieren sollte.
Block hat den ursprünglichen Defekt auf einen Code zurückverfolgt, der Anfragen an einen deterministischen MicroPython-Fallback weiterleiten konnte, weil ein als Null definiertes Funktionsflag als vorhanden behandelt wurde. Obligatorische menschliche Eingaben fügen neuen Standard-Seeds externe Entropie hinzu, wodurch der Schaden begrenzt wird, wenn die Gerätezufälligkeit erneut ausfällt. Es kann nicht rückblickend Entropie zu einem bereits vorhandenen Seed hinzufügen.
Coldcard behandelt den gemischten Fluss anders als die erweiterte Option "Nur Würfelwürfe". Dieser Modus schließt Hardware-Zufälligkeit aus und erfordert 50 Würfe für einen 12-Wort-Seed oder 99 für einen 24-Wort-Seed.
Das Firmware-Paket erreicht auch Signierungs- und Datenpfade. Es bindet die USB-Überprüfung an eine gestufte PSBT-Prüfziffer, überprüft die Transaktionsbytes vor der Unterzeichnung erneut, blockiert standardmäßig SIGHASH_SINGLE-Modi, beschränkt USB-Downloads auf das aktuelle Ergebnis der verschlüsselten Sitzung und validiert die Länge der Firmware-Datei. Es fügt dauerhafte RNG-Fehlerstopps hinzu, eine Hardware-RNG-Verknüpfungsprüfung zur Bootzeit, mehr Delta-Modus-Isolation und aktives Wallet-Backup-Verhalten hinzu.
Die Statusseite listet gezielte Quellüberprüfungen, einen echten Geräte-RNG-Pfad-Test und einen reproduzierbaren Build und Würfelpfad-Trace auf, aber Coldcard sagt, dass sie nicht zu einem vollständigen Audit jeder fixen Binärdatei führen. Coinkite sagt, dass einige Kunden erhebliche Verluste erlitten haben und die Strafverfolgungsbehörden ermitteln, aber es hat keine verifizierte Opferzahl oder Verlustsumme veröffentlicht.
---Preis
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Vorhersagemärkte versprechen bessere Informationen und engagieren Hollywood

Französische Frau wegen Manipulation des Verasity-Token-Preises inhaftiert, erwirbt Immobilien im Wert von über 50 Millionen Euro

Japanische Polizei verhaftet zwei Verdächtige für Betrug als falsche Polizisten, betroffen sind etwa 81 Millionen Yen in Krypto-Assets

Bitget-Hacker leitet 4 BTC über Wasabi CoinJoin um

Epstein bestätigt Diskussion über Besteuerung von Kryptowährungen im Jahr 2013

Epstein fragt nach der Struktur von Stablecoins und dem Geschäftsmodell von Börsen

OKX Star weist darauf hin, dass das THORChain TSS + Validator-Modell nicht wirklich dezentralisiert ist

Washington hat 114 Milliarden Gründe, Tether zu wollen

Wie die Krypto-Industrie aufhörte, auf den Kongress zu warten, und lernte, die Regulierungsbehörden zu lieben

Die 6 Millionen BAL-Forderung des Balancer-Forks könnte den Rückgabewert der Inhaber senken

CZ begrüßt mehr DEX-Wettbewerb

Was ist CBDC? Regierungen weltweit treiben die Entwicklung digitaler Zentralbankwährungen voran

Iranischer Präsident erklärt, dass er den Verhandlungen mit den USA nicht mehr vertraut

Bulls Signal für Bitcoin: In 4 von 5 früheren Beispielen kam es zu einem Anstieg

Erläuterung von Rhythmus BlockBeats zu den falschen Berichten über die fomo App

唐华斑竹 fordert die Wiederherstellung des DOG Spot-Handels

Schweizer Bank schützt Bitget-Institutionen, während Einzelhandelsgelder eingefroren werden

Wahrscheinlichkeit einer weiteren Zinserhöhung der Fed bei 70%... Warnung vor ‚zeitverzögertem Schock‘ für die US-Wirtschaft

Hack VC-Partnerin Hsin-Ju als Selbstmord eingestuft, Ermittlungen laufen weiter

Bill Gates warnt, dass KI 1 Milliarde Todesfälle verursachen könnte

Hunter Biden bestreitet, dass das LAPTOP-Team Token verkauft hat amid Gewinnvorwürfen

Trump äußert Besorgnis über die Abwertung des Yen, Japans Finanzminister erklärt, dass man mit den USA koordinieren wird

Verbrauchervertrauen in den USA sinkt, Inflationsprognose für das kommende Jahr steigt auf 4,6%

Ethena integriert tokenisierte Vermögenswerte und Hedging-Strategien für USDe mit Binance Perpetual Contracts

Laut dem CEO von Ripple ist die Nützlichkeit von XRP nicht immer die beste für Zahlungen

NSE-Aktien-GMP stürzte vor dem Listing von ₹285 auf ₹40 ab: Die Aktie übertraf die Prognose dennoch
Die Graumarktprämie der NSE brach vor dem Listing um 86% ein und signalisierte lediglich einen Gewinn von 2,24%; tatsächlich legte die Aktie im Tagesverlauf dennoch um 3,83% zu.

Irans Präsident bekräftigt, keine Atomwaffen besitzen zu wollen und ist bereit, Verhandlungen mit den USA voranzutreiben

Bitget um 351 M $ gehackt: Was das für die Aufbewahrung deiner Kryptowährungen bedeutet
Bitget verlor durch einen Hack seiner Hot Wallet 351,6 M $ – der bisher größte Angriff auf die Börse. Cold Storage und ein Schutzfonds über 464 M $ verhinderten eine Krise.

Bitcoin- und Ethereum-Ausblick, da US-Iran-Gespräche Hoffnungen auf Wiedereröffnung des Hormuzkanals neu beleben









