کولدکارد با عرضه بهروزرسانی جدید در firmware، نحوه تولید رشتههای کلید را تقویت کرد. شرکت Coinkite از کاربران خواسته است که برای امنیت بیشتر، رشتههای جدیدی ایجاد کنند، زیرا یافتههای قبلی همچنان در معرض خطر هستند.
جزئیات بهروزرسانی و امنیت
نسخه 5.6.1 firmware برای دستگاههای Coldcard Mk4 و Mk5 و نسخه 1.5.1Q برای Coldcard Q عرضه شده است. این بهروزرسانی تولید رشتههای کلید را نیازمند ورودی کاربر میکند که شامل 65 ضربه صفحهکلید با زمانبندی پیشبینیناپذیر، 50 بار رولت زدن تاس شش وجهی یا 128 بار پرتاب سکه است. این دادههای ورودی با تصادفیسازی دستگاه، از جمله عناصر امن و ژنراتور عدد تصادفی سختافزاری (RNG) ترکیب میشوند.
نقش ترکیب تصادفی و توصیههای امنیتی

ترکیب این تصادفیسازیها برای تولید رشتههای کلید خصوصی است که به جلوگیری از دسترسیهای غیرمجاز کمک میکند، حتی اگر یکی از منبعهای تصادفی دستگاه دچار مشکل شود. کوینکایت به کاربران پیشنهاد داده است که فوراً بهروزرسانیها را انجام دهند، چرا که رشتههای کلید قبلی همچنان آسیبپذیرند و باید قبل از انتقال داراییها، جایگزین شوند.
حمله به کولدکارد و اقدامات امنیتی بیشتر
در گزارش 14 آگوست، از دستدادن 1778 بیتکوین به ارزش حدود 112 میلیون دلار به دلیل نفوذ به کولدکارد ثبت شده است. این نفوذ، سومین حمله بزرگ در تاریخ رمزارزهای سال 2026 شناخته میشود. بهروزرسانیهای بعدی همچنین اصلاحات امنیتی در زمینههای حملههای فرضی با اتصال مخرب USB، امضای تراکنش و تصادفیسازی سختافزاری انجام دادهاند.

ابزارهای جدید تشخیص رشتههای کلید ضعیف
شرکتهای امنیتی دیگر مانند Coinspect نیز ابزارهای نرمافزاری برای شناسایی کیفپولهای آسیبپذیر توسعه دادهاند. ابزار Unlukey، یک ابزار رایگان و عمومی برای بررسی آرایههای کیفپولهایی است که با رشتههای کلید ضعیف ساخته شدهاند و در نتیجه بهبود امنیت کلی در حوزه کیفپولها هدف قرار میگیرد. آسیبپذیری در تولید رشتههای کلید، یکی از دلایل اصلی حمله به کولدکارد بود، که منشأ آن نقص در فرمور نسخه مارس 2021 برآورد شده است.



