Coldcard固件更新:受影响用户需转移比特币

区块链文库报道:

Coldcard 发布固件更新,强制要求用户输入熵值

Coldcard 在经历为期三周的安全审查后,发布了固件版本 5.6.1 和 1.5.1Q,同时警告受影响种子短语的用户必须创建新钱包并转移其比特币

概要

固件 5.6.1 适用于 Coldcard Mk4 和 Mk5,而版本 1.5.1Q 适用于 Q 设备。
新种子创建现在要求用户提供按键、掷骰子或抛硬币等操作。
安装固件并不能修复在受影响版本下创建的种子短语。
Coldcard 建议用户在生成替换钱包前,先验证已签名的更新。

Coldcard 固件新增强制用户熵值

Coldcard 在 8 月 20 日发布的一篇帖子中表示,此次最新版本是在其 7 月 31 日紧急修复之后,经过三周审查的结果。该紧急修复解决了其部分固件版本在生成钱包种子短语时存在的一个缺陷。

这家比特币硬件钱包制造商为 Mk4 和 Mk5 设备发布了版本 5.6.1,为 Coldcard Q 发布了版本 1.5.1Q。据该公司称,此次审查涵盖了早期的种子生成故障,以及涉及交易签名、设备连接、固件安装和随机数检查的多个领域。

在更新后的流程中,每一个新种子短语都必须至少从设备所有者那里获得一个随机性来源。用户可以通过至少 65 次具有不可预测时机的按键、50 次私密的物理六面骰子投掷,或 128 次物理抛硬币来提供熵值。

Coldcard 表示,设备会将这些用户输入与来自 STM32 真随机数生成器及其两个安全元件(称为 SE1 和 SE2)的新数据相结合。该公司称,要求从不同来源输入,降低了种子创建过程中对任何单一组件的依赖。

“每个新生成的种子现在都需要一个用户熵源,”Coldcard 表示。

用户必须对自己的按键次数、骰子结果或抛硬币结果保密,因为任何记录下这些输入的人都有可能获得有助于重建钱包的信息。该公司的说明将其标准种子流程与高级的纯骰子方法分开处理,后者有其自身的最低要求。

现有 Coldcard 种子无法通过更新修复

安装最新版本只会改变 Coldcard 在更新后创建种子的方式。该公司警告称,固件无法为之前生成的种子短语添加缺失的随机性。

受影响的用户必须首先更新他们的设备,创建并验证一个全新的种子,然后将他们的比特币转移到由替换钱包控制的地址。将旧种子导入更新后的 Coldcard 固件、其他硬件钱包或软件钱包会保留同样的弱点,因为底层种子并未改变。

Coldcard 建议用户离线记录替换种子,在设备屏幕上确认钱包的接收地址,并在转移全部余额之前完成一笔小额测试转账。用户应保留旧备份,直到确认迁移成功,但不应继续使用它来接收资金。

此官方警告适用于在特定固件版本上创建的种子,而非 Coinkite 设备生成的所有种子。Mk2 和 Mk3 设备在 4.0.1 至 4.1.9 版本上生成的种子属于受影响范围。

对于 Mk4 和 Mk5 设备,该建议涵盖在标准固件 5.6.0 或 Edge 固件 6.6.0X 之前生成的种子。Coldcard Q 用户如果在标准版本 1.5.0Q 或 Edge 版本 6.6.0QX 之前创建了种子,则属于受影响范围。

Mk1 设备不在研究人员发现的固件回归问题范围内,而包括 TAPSIGNER、OPENDIME 和 SATSCARD 在内的 Coinkite 产品使用不同的软件,不在此次披露范围内。

Coldcard 此前曾指出一个例外情况:如果钱包所有者在最终种子词生成之前,至少进行了 50 次公平、独立且私密的骰子投掷,则其钱包不受影响。据该公司称,这些投掷至少提供了 128 位的独立随机性。无法记住投掷次数、投掷次数少于 50 次或暴露了投掷序列的用户,建议进行迁移。

BIP-39 密码短语可以在攻击者和钱包之间创建另一道屏障,但 Coldcard 表示,密码短语并不能修复种子本身。因此,受影响的种子所有者被告知,即使他们已经添加了强密码短语,也必须替换底层的恢复短语。

固件 5.6.1 加强了签名和设备边界

除了种子创建,此版本还在签名前增加了对部分签名比特币交易的分阶段验证。部分签名比特币交易(通常称为 PSBT)允许钱包审查和批准交易数据,而无需将私钥暴露给联网计算机。

Coldcard 表示,新的检查将 PSBT 验证分为多个阶段,然后设备才会生成签名。该公司还更改了默认的 SIGHASH 处理方式,该方式决定了签名覆盖比特币交易的哪些部分。

其他更改加强了 USB 连接和固件更新的边界。此版本还改进了 Delta 模式的隔离,修复了涉及活动钱包的备份,并增加了对随机数生成器初始化和可能故障的检查。

下载更新的用户被告知要在安装前验证其数字签名。固件签名允许所有者检查文件是否来自 Coldcard,以及文件在发布后是否被篡改。

此次发布是在 2021 年 3 月一次固件更改引入种子生成缺陷之后进行的。Block 的比特币工程和安全团队表示,受影响的软件在创建钱包种子时调用了确定性的 MicroPython 回退,而不是使用预期的 STM32 硬件随机数生成器。

根据 Block 的审查,较旧的 Mk2 和 Mk3 设备生成的种子可能只有约 40 位的有效随机性,而易受攻击的 Mk4、Mk5 和 Q 设备虽然从安全元件获得了一些输入,但仅达到约 72 位。这两个数字都低于预期的 128 位水平,使得某些种子在离线状态下可以被实际搜索到。

攻击者如果生成了可能的种子,就可以推导出它们的比特币地址,并与公共区块链记录进行比较。找到匹配项将提供转移资金所需的私钥,而无需获取物理设备、了解其 PIN 码或攻击比特币网络。

随后对该缺陷的分析详细描述了四次疑似攻击浪潮,从超过 5200 个地址中移除了估计 1816 个比特币。随着研究人员将确认的受害者报告与通过交易模式识别的地址分开,损失估计值有所不同。

Coldcard 攻击改变了美国持有者的托管选择

这一事件也影响了一些比特币所有者处理托管的方式。有报道称,OKX 首席合规官 Jonathan Brockmeier 表示,在 Coldcard 攻击事件后,该交易所记录了异常高的存款量。

“我们看到,在 Coldcard 事件之后,流入中心化交易所的资金达到了创纪录的水平,”Brockmeier 表示。

将比特币转移到交易所消除了所有者对种子生成和存储的直接责任,但将资产的控制权交给了第三方托管人。只希望获得比特币价格敞口的美国投资者也可以使用现货比特币交易所交易基金,其股票通过受监管的经纪账户交易,而机构托管人持有底层比特币。

Galaxy Research 表示,它已与交易所、区块链调查人员和美国联邦执法机构共享了疑似攻击者的地址。该研究公司在 8 月初还报告称,在已确认的攻击浪潮中被盗取的比特币中,约有 90% 尚未从识别出的目标钱包中转移。

© 版权声明
THE END
喜欢就支持一下吧
分享