Coldcard, donanım cüzdanlarının güvenliğini artırmaya yönelik yeni bir firmware güncellemesi yayınladı. Şirket, daha önceki yazılım sürümlerinde oluşturulan bazı kurtarma ifadelerinin potansiyel güvenlik riski taşıyabileceğini belirterek, etkilenen kullanıcıların yeni bir kurtarma kelime dizisi oluşturmasını ve varlıklarını yeni cüzdana taşımasını tavsiye etti.
Bilindiği üzere donanım cüzdanı Coldcard’daki bir güvenlik açığı nedeniyle kısa bir süre önce 70 milyon doların üzerinde Bitcoin varlığı kullanıcıların cüzdanından çalınmıştı.
Coldcard tarafından Mk4 ve Mk5 modelleri için 5.6.1, Q modeli için ise 1.5.1Q sürümleri kullanıma sunuldu. Güncelleme, 31 Temmuz’da yayınlanan acil güvenlik düzeltmesinin ardından yaklaşık üç hafta süren kapsamlı bir güvenlik incelemesinin sonucunda hazırlandı.
Yeni firmware ile birlikte Coldcard cihazlarında oluşturulan her yeni kurtarma kelime dizisi artık kullanıcı tarafından sağlanan en az bir fiziksel entropi kaynağını içermesi gerekiyor.
Kullanıcılar bunun için en az 65 düzensiz tuş vuruşu, 50 fiziksel zar atışı veya 128 fiziksel yazı-tura atışı seçeneklerinden birini kullanabilecek.
Bu kullanıcı kaynaklı rastgelelik, cihazın STM32 TRNG donanımı ile SE1 ve SE2 güvenli elemanlarından elde edilen yeni entropiyle birleştirilecek. Coldcard, bu değişikliğin kurtarma kelime dizisi oluşturma sürecinin potansiyel saldırılara karşı daha dayanıklı hale getirilmesini amaçladığını belirtti.
Güncelleme yalnızca kurtarma ifadelerinin oluşturulma yöntemini değiştirmiyor. Yeni sürümde imzalama işlemi öncesinde gerçek zamanlı ve aşamalı PSBT doğrulaması da devreye alındı.
Bunun yanında USB bağlantıları ve firmware güncelleme süreçlerindeki güvenlik sınırları güçlendirilirken, Delta Mode izolasyon mekanizması da geliştirildi.
Aktif cüzdanların yedeklenmesiyle ilgili bazı sorunların giderildiği belirtilirken, rastgele sayı üreteçlerinin başlatılması ve hata kontrolleri de daha sıkı hale getirildi. SIGHASH varsayılanlarında yapılan değişikliklerle birlikte çeşitli güvenlik ve doğruluk iyileştirmeleri de güncellemeye dahil edildi.
Coldcard’ın duyurusundaki en önemli uyarı ise mevcut kurtarma ifadelerini ilgilendiriyor.
Şirket, yeni firmware’in yüklenmesinin daha önce etkilenen yazılım sürümleri kullanılarak oluşturulmuş kurtarma kelime dizilerindeki olası güvenlik sorununu ortadan kaldırmadığını özellikle vurguladı.
Güvenlik bildiriminden etkilenen kullanıcıların öncelikle cihazlarını yeni firmware sürümüne güncellemeleri, ardından tamamen yeni bir kurtarma kelime dizisi oluşturup doğrulamaları ve mevcut Bitcoin varlıklarını yeni oluşturulan cüzdana aktarmaları gerekiyor.
Coldcard ayrıca tüm Mk4, Mk5 ve Q kullanıcılarının cihazlarını mümkün olan en kısa sürede güncellemelerini ve indirilen firmware dosyasının dijital imzasını doğrulamalarını güçlü şekilde tavsiye etti.
*Yatırım tavsiyesi değildir.




