Default
Door Remote - 21 Aug 2026
Coinkite heeft een nieuwe beveiligingsupgrade uitgebracht om het genereren van zaadzinnen te versterken door door de gebruiker aangeleverde entropie te vereisen, gecombineerd met verbeterde apparaatwillekeurigheid.
Coinkite heeft in een blogpost van donderdag firmware 5.6.1 voor Coldcard Mk4- en Mk5-apparaten en 1.5.1Q voor de Coldcard Q aangekondigd.
De release vereist nieuw gegenereerde zaden die door de gebruiker aangeleverde entropie bevatten via ten minste 65 toetsaanslagen met onvoorspelbare timing, 50 worpen met een zeszijdige dobbelsteen of 128 muntwisselingen. Die invoer wordt gecombineerd met willekeur van meerdere apparaatbronnen, inclusief de beveiligde elementen en de hardware Random Number Generator (RNG).
De gecombineerde willekeur wordt gebruikt om de kiemzin van de portemonnee te creëren en is bedoeld om de privésleutels onvoorspelbaar te houden, zelfs als een van de entropiebronnen van het apparaat uitvalt.
Coinkite vertelde gebruikers dat ze onmiddellijk moesten upgraden, waarbij hij benadrukte dat bestaande zaadzinnen kwetsbaar blijven, zelfs na het upgraden, en moeten worden vervangen door nieuwe zaden voordat fondsen worden gemigreerd.
De bevestigde verliezen als gevolg van de Coldcard-exploit bedroegen 1.778 Bitcoin (BTC), ter waarde van ongeveer $112 miljoen, volgens een rapport van 14 augustus door Galaxy Research. Dit maakt de Coldcard-hack de op twee na grootste cryptocurrency-exploit van 2026, volgens gegevens verzameld door DefiLlama.
Coldcard voegt transactie- en USB-beveiligingen toe De firmware-update van 31 juli van het bedrijf had de fout bij het genereren van zaden voor nieuw gemaakte portemonnees al verholpen. De release van donderdag volgt op drie weken van bredere veiligheidsbeoordeling en voegt ook waarborgen toe rond de verwerking van USB-gegevens, het ondertekenen van transacties en hardware-willekeurigheid.
Coinkite zei dat de update een theoretische aanval aanpakt waarbij een gecompromitteerde USB-poort van een computer betrokken is, door transacties onmiddellijk vóór ondertekening opnieuw te verifiëren. De firmware introduceert ook aanvullende hardware-RNG-controles en een opstarttest die is ontworpen om te verifiëren dat de portemonnee het beoogde hardwarepad gebruikt.
Gerelateerd: Cybersecuritybedrijf onthult cryptophishing-campagne gericht op 885.000 telefoonnummers
Andere wijzigingen beperken USB-downloads tot de meest recente uitvoer van het apparaat en vereisen een gecodeerde sessie, terwijl bepaalde hash-modi voor Bitcoin-handtekeningen waarmee transactie-uitvoer aanpasbaar blijft, nu standaard worden geblokkeerd.
Coinspect lanceert tool voor het detecteren van zwakke zaden Andere bedrijven lanceren ook software om portemonnees te identificeren die mogelijk worden blootgesteld aan het genereren van zwakke zaden.
Blockchain-beveiligingsbedrijf Coinspect onthulde Unlukey, een gratis openbare tool voor het identificeren van portemonnee-adressen die zijn gegenereerd op basis van zwakke zaadzinnen. De eerste iteratie van de tool is bedoeld om bekende zwakke zaadgeneratie te reproduceren en te controleren of openbare adressen tot de getroffen dataset behoren, zei Coinspect in een vrijdag X-post.
Het genereren van zwakke zaadzinnen was een van de belangrijkste kwetsbaarheden die tot de Coldcard-exploit leidden. TRM Labs zei dat een firmwarefout uit maart 2021 de willekeur van de zaden op sommige Coldcard-wallets verzwakte, waardoor de sleutelsterkte van 128 bits naar 40 bits werd teruggebracht en ze ‘brute-forceerbaar werden zonder fysieke toegang’.
Magazine: Binnen de ‘nep-politie-inval’ die een Bitcoin-overdracht van $1 miljoen afdwong
Coinkite heeft in een blogpost van donderdag firmware 5.6.1 voor Coldcard Mk4- en Mk5-apparaten en 1.5.1Q voor de Coldcard Q aangekondigd.
De release vereist nieuw gegenereerde zaden die door de gebruiker aangeleverde entropie bevatten via ten minste 65 toetsaanslagen met onvoorspelbare timing, 50 worpen met een zeszijdige dobbelsteen of 128 muntwisselingen. Die invoer wordt gecombineerd met willekeur van meerdere apparaatbronnen, inclusief de beveiligde elementen en de hardware Random Number Generator (RNG).
De gecombineerde willekeur wordt gebruikt om de kiemzin van de portemonnee te creëren en is bedoeld om de privésleutels onvoorspelbaar te houden, zelfs als een van de entropiebronnen van het apparaat uitvalt.
Coinkite vertelde gebruikers dat ze onmiddellijk moesten upgraden, waarbij hij benadrukte dat bestaande zaadzinnen kwetsbaar blijven, zelfs na het upgraden, en moeten worden vervangen door nieuwe zaden voordat fondsen worden gemigreerd.
De bevestigde verliezen als gevolg van de Coldcard-exploit bedroegen 1.778 Bitcoin (BTC), ter waarde van ongeveer $112 miljoen, volgens een rapport van 14 augustus door Galaxy Research. Dit maakt de Coldcard-hack de op twee na grootste cryptocurrency-exploit van 2026, volgens gegevens verzameld door DefiLlama.
Coldcard voegt transactie- en USB-beveiligingen toe De firmware-update van 31 juli van het bedrijf had de fout bij het genereren van zaden voor nieuw gemaakte portemonnees al verholpen. De release van donderdag volgt op drie weken van bredere veiligheidsbeoordeling en voegt ook waarborgen toe rond de verwerking van USB-gegevens, het ondertekenen van transacties en hardware-willekeurigheid.
Coinkite zei dat de update een theoretische aanval aanpakt waarbij een gecompromitteerde USB-poort van een computer betrokken is, door transacties onmiddellijk vóór ondertekening opnieuw te verifiëren. De firmware introduceert ook aanvullende hardware-RNG-controles en een opstarttest die is ontworpen om te verifiëren dat de portemonnee het beoogde hardwarepad gebruikt.
Gerelateerd: Cybersecuritybedrijf onthult cryptophishing-campagne gericht op 885.000 telefoonnummers
Andere wijzigingen beperken USB-downloads tot de meest recente uitvoer van het apparaat en vereisen een gecodeerde sessie, terwijl bepaalde hash-modi voor Bitcoin-handtekeningen waarmee transactie-uitvoer aanpasbaar blijft, nu standaard worden geblokkeerd.
Coinspect lanceert tool voor het detecteren van zwakke zaden Andere bedrijven lanceren ook software om portemonnees te identificeren die mogelijk worden blootgesteld aan het genereren van zwakke zaden.
Blockchain-beveiligingsbedrijf Coinspect onthulde Unlukey, een gratis openbare tool voor het identificeren van portemonnee-adressen die zijn gegenereerd op basis van zwakke zaadzinnen. De eerste iteratie van de tool is bedoeld om bekende zwakke zaadgeneratie te reproduceren en te controleren of openbare adressen tot de getroffen dataset behoren, zei Coinspect in een vrijdag X-post.
Het genereren van zwakke zaadzinnen was een van de belangrijkste kwetsbaarheden die tot de Coldcard-exploit leidden. TRM Labs zei dat een firmwarefout uit maart 2021 de willekeur van de zaden op sommige Coldcard-wallets verzwakte, waardoor de sleutelsterkte van 128 bits naar 40 bits werd teruggebracht en ze ‘brute-forceerbaar werden zonder fysieke toegang’.
Magazine: Binnen de ‘nep-politie-inval’ die een Bitcoin-overdracht van $1 miljoen afdwong

