یک بهروزرسانی کافی نیست. Coinkite فریمورکهای جدیدی برای کیف پولهای سختافزاری Coldcard منتشر میکند، چند هفته پس از افشای یک ضعف در تولید بذرها که منجر به سرقت بیش از 114 میلیون دلار بیتکوین شد. نسخههای 5.6.1 برای Coldcard Mk4 و Mk5 و 1.5.1Q برای مدل Q چندین حفاظت اضافی را اضافه میکنند. با این حال، کاربران که کیف پول خود را بر روی فریمورک آسیبپذیر ایجاد کردهاند، باید بهطور ضروری یک بذر جدید تولید کرده و وجوه خود را منتقل کنند.
نقص اولیه ناشی از یک خطای ادغام که به مارس 2021 برمیگردد بود. هنگام ایجاد یک بذر، فریمورک از تولیدکننده نرمافزاری Yasmarang MicroPython به جای تولیدکننده سختافزاری که Coinkite پیشبینی کرده بود، استفاده میکرد. بنابراین، کلید بهدستآمده دارای سطح تصادفی کمتری نسبت به آنچه انتظار میرفت، بود که میتوانست به یک مهاجم اجازه دهد آن را پیدا کند.
یک اصلاح اولیه که در اواخر ژوئیه منتشر شد، تولید بذرهای جدید را تعمیر کرده بود. نسخههای فعلی این سیستم را با الزامی کردن یک منبع انتروپی ارائهشده توسط کاربر تقویت میکنند. کاربر باید حداقل 65 بار کلیدها را در فواصل غیرقابل پیشبینی فشار دهد، 50 بار یک تاس فیزیکی را پرتاب کند یا 128 بار سکه بیندازد.
تولیدکننده نرمافزاری پشتیبان Yasmarang همچنین با یک مکانیزم مبتنی بر SHA-256 جایگزین میشود. فریمورک اکنون چندین منبع داخلی تصادفی را با انتروپی فیزیکی که توسط کاربر وارد میشود، ترکیب میکند.
تغییرات دیگری نیز شامل امضای معاملات و انتقال از طریق USB میشود. Coldcard بهویژه دادههای یک معامله را درست قبل از امضا دوباره بررسی میکند تا هرگونه تغییر احتمالی بین نمایش و تأیید آن را شناسایی کند. حالتهای امضا که ممکن است برخی عناصر قابل تغییر را رها کنند نیز بهطور پیشفرض غیرفعال هستند.
Coinkite ادعا میکند که از چندین مدل هوش مصنوعی برای بررسی کل فریمورک خود استفاده کرده است. این بازبینی به شناسایی ناهنجاریهای اضافی در تأیید معاملات، مدیریت دادههای USB، پشتیبانگیری و تأیید بهروزرسانیها کمک کرده است.
این نقصها از خطای اولیه تولید تصادفی که قبلاً توسط نسخههای منتشرشده در اواخر ژوئیه اصلاح شده بود، متمایز هستند. کشف آنها نشاندهنده اهمیت هوش مصنوعی برای مرور سریع یک پایگاه کد بزرگ است، اما تضمینی برای عدم وجود آسیبپذیری نیست. صفحه امنیتی Coldcard همچنین تصریح میکند که بررسیهای مستقل انجامشده تا کنون هدفمند بوده و یک حسابرسی کامل از تمام فریمورکها را نمایندگی نمیکند.
بهویژه، هیچ نرمافزاری نمیتواند یک بذر را که ممکن است حدس زده شده یا قبلاً برای یک مهاجم شناخته شده باشد، مخفی کند. کیف پولهای ایجادشده با نسخههای مربوطه بین 2021 و ژوئیه 2026 باید بهطور کامل کنار گذاشته شوند، مگر اینکه استثنای دقیقی برای برخی بذرها که به اندازه کافی با پرتابهای تاس مستقل تقویت شدهاند، وجود داشته باشد.
روش شامل نصب فریمورک اصلاحشده، ایجاد یک بذر جدید، بررسی پشتیبان آن و سپس انتقال بیتکوینها به آدرسهای جدید است. در این مورد، بهروزرسانی کلیدهای آینده را ایمن میکند؛ تنها مهاجرت وجوه مرتبط با بذرهای قدیمی را محافظت میکند. تیمهای Coldcard تمام تلاش خود را برای فراموش کردن این حادثه انجام میدهند -- و این قابل تحسین است -- اما این حادثه همچنان برای مدت طولانی در یادها خواهد ماند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























