Một người dùng ví cứng Coldcard đã dùng súng bắn vỡ thiết bị Coldcard Q để phản đối lỗ hổng tạo seed (hạt giống) khiến độ entropy của một số ví thấp hơn nhiều so với mức an toàn. Nhà sản xuất Coinkite xác nhận một số seed được tạo bằng firmware chưa vá chỉ đạt entropy khoảng 72-bit, thay vì mức kỳ vọng 128-bit.
Theo Crypto Briefing đưa tin ngày 2, người dùng được biết đến với biệt danh @denverbitcoin trên mạng xã hội, tên Adam, tuyên bố sẽ phá hủy chiếc Coldcard Q của mình để bày tỏ sự đoàn kết với những người dùng bị ảnh hưởng. Hành động này được giới thiệu như một cử chỉ mang tính biểu tượng, phản đối cách nhà sản xuất xử lý lỗ hổng bảo mật.
Trong khuyến cáo bảo mật công bố ngày 30 tháng 7 và cập nhật ngày 1 tháng 8, Coinkite cho biết một số seed được tạo trên các dòng máy Mk4, Q và Mk5 chạy firmware chưa vá có thể gặp rủi ro. Vấn đề xảy ra với những seed được tạo mà không dùng ít nhất 50 lần gieo xúc xắc độc lập, bí mật, và cũng không thiết lập cụm mật khẩu BIP-39 (passphrase) mạnh, duy nhất.
Phiên bản firmware đã vá cho Coldcard Q gồm bản tiêu chuẩn 1.5.0Q trở lên và bản Edge 6.6.0QX trở lên. Tuy nhiên, việc cập nhật firmware không khôi phục entropy cho seed cũ. Coinkite khuyến nghị người dùng cài firmware mới, tạo seed hoàn toàn mới rồi chuyển tài sản sang ví mới. Hãng hướng dẫn nên gửi thử một khoản nhỏ trước, kiểm tra vân tay (fingerprint) và địa chỉ nhận trên màn hình thiết bị, sau đó mới chuyển phần tài sản còn lại.
Cụm mật khẩu BIP-39, thường được gọi là "từ thứ 25", là một giá trị bí mật bổ sung tách biệt với seed gốc. Coinkite giải thích rằng nếu dùng một passphrase mạnh và duy nhất, kẻ tấn công sẽ khó tiếp cận tài sản dù entropy của seed bị suy yếu. Ngược lại, những passphrase ngắn, thông dụng hoặc từng dùng lại ở dịch vụ khác có thể bị đoán ra, nên tài sản trong các seed này cần được chuyển đi ngay lập tức.
Trước đó, TokenPost từng đưa tin thiệt hại từ các vụ hack liên quan đến Coldcard được ước tính khoảng 102 triệu USD. Khuyến cáo bảo mật lần này của Coinkite không đưa ra con số cụ thể về thiệt hại hay số ví bị ảnh hưởng.
Sự việc cho thấy bảo mật của ví cứng không chỉ phụ thuộc vào bản thân thiết bị, mà còn nằm ở cách tạo seed, sao lưu và thiết lập passphrase. Trong hướng dẫn cấu hình Coldcard Q, Coinkite mô tả việc gieo xúc xắc là cách bổ sung tính ngẫu nhiên có thể tự kiểm chứng, cộng thêm vào nguồn số ngẫu nhiên sẵn có trên thiết bị.
Bình luận 0