Що сталося
Coinkite випустила прошивку COLDCARD 5.6.1 (для моделей Mk4 і Mk5) та 1.5.1Q (для моделі Q) — реліз датований 20 серпня 2026 року і закриває тритижневу перевірку пристрою. Головна зміна: нову сід-фразу більше не можна створити одним натисканням — користувач мусить сам додати випадковість. Причина — дефект генератора ключів, який тягнувся ще з прошивки 4.0.1 від 2021 року і призвів до крадіжки понад 1 778 BTC (близько $112 млн за оцінкою Galaxy Research на 14 серпня 2026 року).
Деталі
Що змінилося в прошивці, за офіційним описом Coinkite:
- Власна ентропія обовʼязкова. Під час створення нового сіду пристрій вимагає щонайменше 65 натискань клавіш із непередбачуваними інтервалами, або 50 кидків звичайного шестигранного кубика, або 128 підкидань монети. Раніше це була опція, тепер — умова.
- Повторна звірка транзакції перед підписом: PSBT перевіряється на проміжних стадіях, щоб упіймати підміну з боку USB.
- Ізоляція даних USB та окрема перевірка справжності самого оновлення прошивки.
- Delta Mode посилено, режим підпису SIGHASH_SINGLE вимкнено за замовчуванням, додано самотест апаратного генератора випадкових чисел.
Суть початкової діри: на уражених пристроях ентропія сіду падала зі 128 біт приблизно до 40. Цього замало — ключ стає підбираним перебором, а фізичний доступ до гаманця зловмиснику не потрібен узагалі. Перша хвиля крадіжки в липні 2026 року винесла 594 BTC (близько $38 млн за курсом того моменту) приблизно з 500 гаманців за 25 хвилин.
Мінімально безпечні версії за моделями, за даними сторінки статусу безпеки Coldcard: Mk2/Mk3 — 4.2.0, Mk4/Mk5 — 5.6.0, Q — 1.5.0Q. Рекомендовані зараз — 5.6.1 та 1.5.1Q.
Що це означає
Стосується це власників COLDCARD Mk2-Mk5 та Q, чий сід було згенеровано на самому пристрої в проміжку з 2021 року до липня 2026-го. І тут є деталь, яка губиться в заголовках: оновлення прошивки не лікує вже створений сід. Coinkite пише про це прямо — стара сід-фраза лишається вразливою і після апдейту, монети треба перевести на новий сід, створений уже за новими правилами. Розмір ризику вимірюється не теорією: 40 біт замість 128 — це перебір на звичайному залізі, і за три хвилі атаки з гаманців пішло понад 1 778 BTC. Горизонт — сьогодні, а не «колись»: доки монети лежать на старому сіді, вони в зоні ризику. Тим, хто не може мігрувати просто зараз, проміжний захід — сильна унікальна passphrase поверх сіду за стандартом BIP-39: вона додає шар захисту, але заміну сіду не скасовує. Чому пристрій пʼять років віддавав передбачувані ключі і як зрозуміти, чи зачепило ваш примірник, ми розібрали окремо.
Контекст
В обговореннях власників за останній тиждень зринає думка ширша за один бренд: згенерований сід можна перевірити в будь-якому сторонньому гаманці — адреси збігатимуться. А от перевірити ззовні, чи чесною була випадковість у момент генерації, неможливо в принципі. Цей інцидент саме про це: апаратний гаманець захищає ключ від мережі, але не гарантує, що ключ народився правильно.


