Skip links

COLDCARD-gebruikers opgelet! Jarenlange bug met seed phrases

Beste Bitcoin Focus-lezers,

Wees gewaarschuwd: de afgelopen jaren hebben tien- zo niet honderdduizenden Bitcoiners gebruik gemaakt van de hardware wallets van Coinkite: the zogenoemde COLDCARDS. Er blijkt nu een grote fout te hebben gezeten in een cruciaal deel van de software van deze devices: de manier waarop de seed (waaruit de private keys worden afgeleid) werd gegenereerd.

Gebruik jij een COLDCARD? Lees dit dan goed door!

Sommige COLDCARD-firmwareversies hadden een kwetsbaarheid waardoor de willekeurigheid (entropy) tijdens het genereren van een seed lager kon zijn dan bedoeld. Dit kan betekenen dat bitcoin die aan deze key toebehoort in gevaar is.

Dit probleem betreft alleen COLDCARD-wallets die een getroffen firmwareversie gebruikten. Het is geen probleem met Bitcoin en heeft geen invloed op andere wallets.

Wie loopt risico?

Ten eerste: als je de COLDCARD Mk2 of Mk3 met firmwareversie 4.0.1 (maart 2021) tot en met 4.1.9 hebt gebruikt voor het aanmaken van je private key, let dan enrom goed op. Seeds die zijn gegenereerd op Mk4, Q en Mk5 vóór de release van de vaste firmwareversies zijn eveneens getroffen. Deze bevatten naar schatting ongeveer 72 bits aan entropie in plaats van de verwachte 128 bits.

Je wallet kan kwetsbaar zijn als:

  • je seed is gegenereerd op getroffen COLDCARD-firmware;
  • je niet meer dan 50 zogenoemde dice rolls hebt gedaan bij het genereren van je key. (Meer dan 50 dice rolls geeft doorgaans voldoende extra entropy om dit specifieke risico te verminderen.)
  • en je wallet niet wordt beschermd door een sterke, unieke BIP-39-passphrase.

Als je onzeker bent over de firmwareversie, het aantal dobbelsteenworpen of de privacy daarvan, ga er dan vanuit dat de seed mogelijk kwetsbaar is. Zet je coins tijdelijk op een nieuwe (eventuele hot) wallet en zorg voor op een zorgvuldige manier voor een veilige nieuwe setup (met voldoende entropy).

Omdat de hacker op elk moment kan toeslaan is haast geboden. Wacht niet tot volgende week, of totdat je toevallig weer bij je hardware wallet kunt. Er is inmiddels al meer dan $80 miljoen buit gemaakt. Je kunt details vinden op dit dashboard, en de buit loopt nog steeds op. Je kunt in deze situatie geen tijd kopen, je kunt alleen maar bitcoin verliezen.

Let op: het gaat om de firmware-versie van de COLDCARDS op moment van het genereren van je seed, niet de huidige versie van je wallet. Een firmware-update repareert geen bestaande kwetsbare seed. De seed moet opnieuw worden gegenereerd en de fondsen moeten naar de nieuwe wallet worden verplaatst.

Een sterke, unieke en geheime BIP-39-passhprase kan extra bescherming bieden, maar het vervangt niet het originele probleem. Een korte, gebruikte, voorspelbare of gedeelde wachtzin biedt onvoldoende bescherming. Bewaar je wachtwoord altijd apart van je seed phrase.

Voer je seed phrases of passphrase nooit in op een website, computer, telefoon, chatbot of “recovery service”. Wees voorzichtig met ongevraagde berichten, nep-supportaccounts en “hersteldiensten” die aanbieden je fondsen te migreren.

Voor nu is het aan te raden je goed in te lezen, en de officiële kanalen te volgen:

Stay safe.

Steun Focus met een donatie!

Laat een berichtje achter en kom in ons donatie-dashboard.

BITCOIN FOCUS

Word abonnee van dé bitcoin nieuwsbrief van Nederland.