← Hírek & Piac Ingyenes

A Coldcard új védelmet tett a seed készítésébe

Új Coldcard firmware kér saját véletlent a seed készítéséhez. A frissítés fontos, de a korábbi sérülékeny kulcsot nem javítja.

A Coldcard új védelmet tett a seed készítésébe

A Coldcard gyártója csütörtökön új biztonsági firmware-t adott ki az újabb Mk4, Mk5 és Q modellekhez. Az új seed készítésekor már a felhasználótól származó véletlen bevitel is kötelező, de a korábban sérülékeny módon létrehozott kulcsot a frissítés továbbra sem teszi biztonságossá.

Mi változott a seed készítésénél?

A seed az a titkos alap, amelyből a tárcád kulcsai készülnek. Ha a létrehozásakor használt véletlen gyenge vagy kiszámítható, akkor a kulcs is támadhatóvá válhat. A gyártó közlése és a Cointelegraph beszámolója szerint az új rendszer ezért az eszköz saját véletlenforrásai mellé kötelező felhasználói bevitelt tesz.

Ez a gyakorlatban billentyűleütésekből, kockadobásokból vagy érmedobásokból származó plusz véletlent jelent. A felhasználónak ezek közül valamelyik módszerrel kötelező saját véletlent adnia. A cél nem az, hogy neked kelljen kriptográfusnak lenned. A rendszer több, egymástól eltérő forrásból rakja össze a seed alapját, így egyetlen hibás forrás kevésbé tudja kiszámíthatóvá tenni.

Ha a seed fogalma még nem tiszta, ebben az útmutatóban az alapoktól indulunk. A lényeg most az, hogy a frissítés az új kulcs létrehozását védi, nem írja át a régit.

Elég csak frissíteni az eszközt?

Nem. Ez az ügy legfontosabb mondata. A Coinkite hivatalos közlése és a Cointelegraph összefoglalója is külön figyelmeztetett arra, hogy a már létrehozott sérülékeny seed a firmware frissítése után is sérülékeny marad. Az érintett tulajdonosnak új seedet kell létrehoznia a javított rendszeren, majd arra kell átköltöztetnie a pénzét.

A korábbi Coldcard-összefoglalóban már leírtuk ezt a különbséget. A mostani hír azért számít, mert a gyártó a gyors javítás után szélesebb biztonsági felülvizsgálat eredményét is kiadta. A seed készítése mellett a tranzakció aláírása, az USB-adatkezelés és a rendszer indulásakor végzett ellenőrzések is új védelmet kaptak.

Mit mond ez a hardvertárcákról?

Nem azt, hogy minden hardvertárca rossz. A saját tárca biztonsága több rétegből áll: számít a gyártó, a firmware, a seed létrehozása, a mentés és az is, hogyan ellenőrzöd az elküldendő tranzakciót. Egy eszköz önmagában nem varázspajzs.

A hardvertárca beállításáról szóló útmutató ezért a hivatalos forrásból származó firmware-rel és kis összegű próbautalással kezd. A mostani közlés ehhez egy új tanulságot tesz hozzá: ha maga a kulcs készült hibásan, akkor a programfrissítés nem helyettesíti a kulcscserét.

Következtetés

A magyar olvasónak ez nem általános riasztás minden saját tárcára, hanem egy konkrét ellenőrzési pont, ha Coldcard eszközt használ. Rövid távon a hír valószínűleg tovább rontja a Coldcard gyártójába vetett bizalmat, de a teljes kriptopiac irányát várhatóan nem változtatja meg. Nem kell pánikszerűen tőzsdére utalnod mindent, és nem kell egyetlen gyártói hiba miatt lecserélned a teljes hosszú távú stratégiádat. Ha viszont a seeded érintett lehet, a firmware-frissítés nem elég: a gyártó útmutatója szerint új seedet kell készíteni, és arra át kell költöztetni a pénzt. A következő konkrét, ellenőrizhető jel a már működő gyártói biztonsági állapotoldal következő frissítése. Ott derülhet ki, változik-e az érintett eszközök köre vagy a költöztetési útmutató.

Mit jelent ez neked?

Ha nem használsz Coldcardot, ma nincs teendőd. Ha használsz, ellenőrizd a gyártó hivatalos tájékoztatóját, és külön kezeld a firmware frissítését meg a seed cseréjét. Érintett seednél ne tőzsdére menekíts találomra, hanem a hivatalos költöztetési útmutatót kövesd késlekedés nélkül.

Gyakori kérdések

Mit változtat az új Coldcard firmware?

Az új seed létrehozásakor már a felhasználótól származó véletlen bevitel is kötelező, amelyet az eszköz saját véletlenforrásaival kever. Emellett a tranzakciók aláírása és az USB-adatkezelés is további ellenőrzéseket kapott.

Biztonságossá teszi a frissítés a régi seedet?

Nem. A firmware frissítése a következő seed létrehozását védi, de a korábban sérülékeny módon elkészült kulcsot nem írja át. Az érintett tulajdonosnak új seedet kell létrehoznia a javított rendszeren, majd arra kell átköltöztetnie a pénzét.

Minden hardvertárca érintett?

Nem. A közlés egy konkrét Coldcard-incidens utáni javításról szól. Ebből nem következik, hogy minden gyártó vagy minden hardvertárca azonos hibával működik.

Mi a legfontosabb ellenőrizhető következő jel?

A gyártó már elindított nyilvános biztonsági állapotoldala és annak következő frissítése. Ebből lehet ellenőrizni, hogy változott-e az érintett eszközök köre vagy a költöztetési útmutató.

Több kérdés minden cikkünkből: Gyakori kérdések

Ez a tartalom tájékoztató és oktató jellegű, nem pénzügyi tanácsadás. A kriptoeszközök kockázatosak; döntéseidért te felelsz.