„Coldcard“ dabar po sėklos išnaudojimo reikalauja 65 klavišų paspaudimų, o atskleistos lėšos vis tiek turi judėti
„Coinkite“, „Coldcard Bitcoin“ aparatinės įrangos piniginės gamintojas, rugpjūčio 20 d. išleido naują standartinę programinę-aparatinę įrangą, kuri verčia vartotojus pridėti fizinį atsitiktinumą, kai generuoja sėklą.
Savininkai, kurie sukuria sėklą įdiegę dabartinį fiksuotą leidimą, gali naudoti grūdintą procesą. Savininkai, vis dar pasikliaujantys paveiktos programinės aparatinės įrangos pagaminta sėkla, turi sukurti kitą pradinę dalį ir pervesti lėšas, nebent ta piniginė atitinka kauliukų metimo išimtį.
Standartinės sėklos kūrimo metu kiekviena sėkla sujungia naują įrenginio entropiją su vienu reikalingu žmogaus įvesties šaltiniu: mažiausiai 65 klavišų paspaudimai nenuspėjamais intervalais, 50 fizinio šešiapusio kabliuko ritinėlių arba 128 fizinių monetų apvertimai. Šis reikalavimas sumažina pasitikėjimą vien tik piniginės atsitiktinių skaičių generatoriumi.
Dabartinė „Coldcard“ saugos būsena rekomenduoja 5.6.1 versiją Mk4 ir Mk5 įrenginiams ir 1.5.1Q versiją Q įrenginiams. Patariamojo poveikio sąrašas yra platesnis ir būdingas konkrečiai kelionei. Coinkite oficialios migracijos gairės apima Mk2 ir Mk3 programinę-aparatinę įrangą nuo 4.0.1 iki 4.1.9; Mk4 ir Mk5 standartinė programinė įranga iki 5.6.0 ir Edge programinė įranga iki 6.6.0X; ir Q standartinė programinė įranga iki 1.5.0Q ir Edge programinė įranga iki 6.6.0QX.
Nepriklausomai Block techninei analizei naudojama platesnė Mk2 ir Mk3 riba, apimanti 4.0.0 versiją. To leidimo savininkai neturėtų laikyti pardavėjo ribų kaip saugos įrodymu.
Fiksuotos programinės įrangos įdiegimas nepakeičia senos sėklos. Jei netaikoma patarimo kauliukų išimtis, „Coinkite“ perkėlimo vadovas nurodo paveiktiems vartotojams sukurti tikrai naują sėklą, patikrinti jo atsarginę kopiją ir piniginės pirštų atspaudus, patvirtinti gavimo adresą įrenginyje, išsiųsti nedidelę bandomąją operaciją ir perkelti kiekvieną likutį, susietą su sena sėkla. Piniginės klonavimas ar atkūrimas nesukuria naujos sėklos.
Perkėlimas nereikalingas dėl šio RNG trūkumo, kai naudotojas įtraukė bent 50 sąžiningų, nepriklausomų ir privačių fizinių ritinėlių per paveiktą darbo eigą ir niekada neįrašė ar neatskleidė sekos. Mažiau ritinėlių arba netikrumo dėl šių sąlygų reiškia, kad naudotojas turėtų pereiti.
Blokas atsekė pradinį trūkumą kodu, kuris gali nukreipti užklausas į deterministinį „MicroPython“ atsarginį elementą, nes funkcijos vėliavėlė, apibrėžta kaip nulis, buvo traktuojama kaip esanti. Privaloma žmogaus įvestis papildo išorinę entropiją naujoms standartinėms sėkloms ir sumažina žalą, jei įrenginio atsitiktinumas vėl sugenda. Jis negali atgaline data pridėti entropijos jau egzistuojančiai sėklai.
Coldcard apdoroja mišrų srautą kitaip nei pažangioji tik kauliukų ridenimo parinktis. Šis režimas neapima aparatinės įrangos atsitiktinumo ir reikalauja 50 ritinių 12 žodžių sėklai arba 99 24 žodžių sėklai.
Programinės įrangos paketas taip pat pasiekia pasirašymo ir duomenų kelius. Jis susieja USB peržiūrą su pakoreguota PSBT kontroline suma, prieš pasirašant dar kartą patikrina operacijų baitus, pagal numatytuosius nustatymus blokuoja SIGHASH_SINGLE režimus, apriboja USB atsisiuntimą iki dabartinio šifruoto seanso rezultato ir patvirtina programinės įrangos failo ilgį. Tai prideda nuolatinius RNG gedimų sustabdymus, įkrovos laiko aparatinės įrangos ir RNG ryšio patikrinimą, daugiau Delta režimo izoliavimo ir aktyvios piniginės atsarginės kopijos.
Būsenos puslapyje pateikiama tikslinio šaltinio peržiūra, realaus įrenginio RNG kelio testas ir atkuriamas kūrimo ir kauliukų kelio sekimas, tačiau „Coldcard“ teigia, kad tai nereiškia visiško kiekvieno fiksuoto dvejetainio audito. Coinkite teigia, kad kai kurie klientai patyrė didelių nuostolių, o teisėsauga tiria, tačiau patvirtinto aukų skaičiaus ar bendro nuostolių skaičiaus nepaskelbė.
