🛡️ Недостатки в тестировании криптокошельков выявлены Kraken — 3 августа 2026 г. в 07:45:26.252
🛡️ Недостатки в тестировании криптокошельков выявлены Kraken Недавно в аппаратных криптокошельках Coldcard обнаружена уязвимость, связанная с недостаточной независимой проверкой их безопасности. Об этом сообщил Ник Перкович, директор по безопасности Kraken. Он отметил, что аудиторы могли проверить наличие сертифицированного генератора случайных чисел в устройстве, но не смогли удостовериться, что действующая прошивка действительно использует этот генератор. Перкович подчеркнул, что пользователи должны доверять реализации критически важной функции системы, полагаясь на производителя, без независимой проверки того, что утвержденный источник случайности действительно применяется. В своём отчете Coinkite, производитель Coldcard, указал на проблему в генерации сид-фраз, которая возникла в марте 2021 года, когда была интегрирована новая криптографическая библиотека. Вместо ожидаемого аппаратного генератора случайных чисел, использовался менее надежный генератор псевдослучайных чисел MicroPython. По данным Coinkite, эта ошибка привела к тому, что значительная часть случайности в Coldcard поступала из PRNG, о фактическом использовании которого компания не знала. Инженеры Block подтвердили, что производственная конфигурация Coldcard была неправильно настроена, что привело к использованию резервного генератора Yasmarang из MicroPython. Для моделей Mk2 и Mk3 это означало отсутствие криптографической энтропии, в то время как для Mk4, Mk5 и Q ситуация была немного лучше, но все же не соответствовала стандартам безопасности. Проблема затронула устройства с прошивками 4.0.1–4.1.9 для Mk2 и Mk3, а также Mk4 и Mk5 до версии 5.6.0 и Q до 1.5.0Q. Coinkite рекомендует пользователям обновить устройства, создать новые сид-фразы и проверить резервные копии, прежде чем переносить средства. На данный момент ущерб от атак на уязвимые кошельки превышает $90… РОСКРИПТО.РФ | Crypto Summit | ЗЮЗИН Blog