Max Guise, responsabile dello sviluppo del wallet Bitcoin Bitkey di Block, ha avvertito che una vulnerabilità nella generazione della seed nei wallet hardware Coldcard di Coinkite interessa più modelli di quanto precedentemente divulgato. In un post su X, Guise ha dichiarato che il problema riguarda non solo il Mk3 già identificato, ma anche i modelli Mk2, Mk4, Q e Mk5.
Estensione della vulnerabilità
Guise ha osservato che la gravità della vulnerabilità varia a seconda del modello. Ha avvertito che “la probabilità di un attacco di furto in corso è alta e c'è il rischio che altri wallet vengano compromessi”. Anche se le frasi di recupero generate su questi dispositivi vengono trasferite su un altro wallet, il rischio permane. La superficie di attacco si estende oltre i wallet a firma singola includendo anche configurazioni multi-signature in cui sono coinvolti due o più processi di generazione delle chiavi, oltre a wallet che utilizzano passphrase facilmente indovinabili.
Risposta e impatto
Guise ha confermato che i prodotti Block, compreso Bitkey, non sono interessati da questa vulnerabilità. Ha inoltre affermato che i risultati sono stati condivisi con Coinkite, il produttore dei dispositivi Coldcard. Questa divulgazione aggiunge un nuovo elemento di preoccupazione per gli utenti dei wallet hardware, che spesso si affidano a questi dispositivi per la sicurezza della conservazione a freddo.
Perché è importante
I wallet hardware sono considerati uno dei modi più sicuri per conservare criptovalute, ma questo episodio evidenzia che anche i dispositivi più affidabili possono presentare difetti nascosti. Per gli utenti che detengono asset significativi, l’avvertimento sottolinea l’importanza di rimanere aggiornati su firmware e avvisi di sicurezza. Solleva inoltre interrogativi sulla profondità degli audit di sicurezza condotti sui vari modelli di wallet hardware.
Conclusione
Poiché la situazione è in evoluzione, gli utenti Coldcard sono invitati a monitorare i canali ufficiali di Coinkite per eventuali indicazioni. La lezione più ampia è che nessun wallet è immune da vulnerabilità e che revisioni di sicurezza regolari sono essenziali per chi gestisce asset digitali.
FAQ
D1: Quali modelli Coldcard sono interessati dalla vulnerabilità nella generazione della seed?
Secondo Max Guise, la vulnerabilità interessa i modelli Mk2, Mk3, Mk4, Q e Mk5. La gravità varia a seconda del modello.
D2: Il wallet Bitkey è interessato da questa vulnerabilità?
No, Guise ha confermato che i prodotti Block, incluso Bitkey, non sono interessati.
D3: Cosa dovrebbero fare gli utenti Coldcard per proteggersi?
Gli utenti dovrebbero monitorare gli annunci ufficiali di Coinkite per aggiornamenti firmware e valutare il trasferimento dei fondi su un wallet con un diverso processo di generazione delle chiavi se sono preoccupati.
