Công ty Coldcard đã phát hành bản cập nhật firmware mới nhằm nâng cao tính bảo mật cho các ví phần cứng của họ. Công ty tuyên bố rằng một số cụm từ khôi phục được tạo ra trong các phiên bản phần mềm trước đó có thể tiềm ẩn rủi ro bảo mật, đồng thời khuyến nghị người dùng bị ảnh hưởng tạo ra một cụm từ khôi phục mới và chuyển tài sản của họ sang ví mới.
Như các bạn đã biết, lỗ hổng bảo mật trong ví phần cứng Coldcard gần đây đã dẫn đến việc Bitcoin trị giá hơn 70 triệu đô la bị đánh cắp khỏi ví của người dùng.
Công ty Coldcard đã phát hành phiên bản 5.6.1 cho các mẫu Mk4 và Mk5, cùng với phiên bản 1.5.1Q cho mẫu Q. Bản cập nhật là kết quả của một cuộc kiểm tra bảo mật toàn diện kéo dài khoảng ba tuần, sau bản vá khẩn cấp được phát hành vào ngày 31 tháng 7.
Với firmware mới, mỗi dòng khôi phục mới được tạo trên các thiết bị Coldcard giờ đây phải bao gồm ít nhất một nguồn entropy vật lý do người dùng cung cấp.
Người dùng có thể thực hiện điều này bằng cách sử dụng một trong các tùy chọn sau: ít nhất 65 lần nhấn phím không đều đặn, 50 lần tung xúc xắc hoặc 128 lần tung đồng xu.
Tính ngẫu nhiên do người dùng tạo ra này sẽ được kết hợp với entropy mới từ bộ tạo số ngẫu nhiên phần cứng STM32 và các phần tử được bảo vệ SE1, SE2 của thiết bị. Công ty Coldcard cho biết thay đổi này nhằm mục đích tăng cường khả năng chống lại các cuộc tấn công tiềm ẩn của quá trình tạo dòng khôi phục.
Bản cập nhật không chỉ thay đổi cách tạo cụm từ khôi phục. Phiên bản mới còn cho phép thực hiện xác minh PSBT theo thời gian thực và xác minh từng bước trước quá trình ký.
Ngoài ra, các biện pháp bảo mật cho kết nối USB và quy trình cập nhật firmware đã được tăng cường, đồng thời cơ chế cách ly trong Chế độ Delta cũng được cải thiện.
Bản cập nhật khắc phục một loạt vấn đề liên quan đến việc sao lưu các ví đang hoạt động, đồng thời triển khai các bộ tạo số ngẫu nhiên mạnh mẽ hơn và làm cho các kiểm tra lỗi trở nên nghiêm ngặt hơn. Các cải tiến về bảo mật và độ chính xác khác nhau cũng như thay đổi trong cài đặt mặc định SIGHASH đã được đưa vào bản cập nhật.
Lưu ý quan trọng nhất trong thông báo của Coldcard liên quan đến các báo cáo khôi phục hiện tại.
Công ty đặc biệt nhấn mạnh rằng việc cài đặt firmware mới không khắc phục được vấn đề bảo mật tiềm ẩn trong các dòng khôi phục được tạo bằng các phiên bản phần mềm trước đó bị ảnh hưởng.
Người dùng bị ảnh hưởng bởi cảnh báo bảo mật cần trước tiên cập nhật thiết bị của họ lên phiên bản firmware mới, sau đó tạo và xác minh một dòng khôi phục hoàn toàn mới và chuyển số Bitcoin hiện có của họ vào ví mới được tạo.
Công ty Coldcard cũng khuyến nghị mạnh mẽ tất cả người dùng thiết bị Mk4, Mk5 và Q cập nhật thiết bị của họ càng sớm càng tốt và xác minh chữ ký số của tệp firmware đã tải xuống.
*Đây không phải là khuyến nghị đầu tư.
end-content




