Перейти до файлу справи

Файл справи · слабка генерація seed

Seed-фраза була коректною. Генератор випадкових чисел — ні.

Гаманець прийняв кожне слово. Резервна копія відновлена. Контрольна сума пройшла. Жодне з цього не доводить, що секрет важко вгадати. Coldcard, Trust Wallet і Libbitcoin випустили шляхи генерації з надзвичайно малими просторами пошуку. Це і є докази.

  • Немає слів seed
  • Немає адреси гаманця
  • Працює у вашому браузері

Первинний журнал

Квитанції.

Джерело, дата, жорстке знаходження, межа. Все інше — коментар.

Первинні джерела, що підтримують справу про слабке seed
ЗаписОпублікованоЩо встановлюєОбмеження
Coinkite advisory ↗Розкриття від постачальника Оновлено 1 серпня Затронуті випуски, ≈40/72‑бітові оцінки, умови щодо кубиків/паролів, виправлені версії та порядок міграції. Оцінки попередні. У повідомленні не вказано обсяг викрадених коштів.
Ledger Donjon ↗CVE-2023-31290 Генератор розширень Trust Wallet мав лише 32 біти ентропії. Donjon згенерував повний набір seed. Новостворені розширені гаманці входили в область охоплення; імпортовані seed не входили.
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 підтверджено експлуатованим; спостерігалося понад 2 600 гаманців і ≈$900K завдано збитків. Твердження щодо старіших bx версії залишаються попередніми у розкритті.
BIP39 ↗Впроваджена специфікація Мнемонічна фраза кодує 128–256 біт початкової ентропії плюс контрольну суму. Вона переносить згенеровану комп’ютером випадковість. Формат не може підтвердити, що гаманець дійсно згенерував ентропію безпечно.

Інтерактивний · без секретного вводу

Спостерігайте, як один поганий генератор стирає простір ключів.

Виберіть задокументований випадок, потім змініть синтетичну швидкість пошуку. Модель порівнює лише розмір простору станів — вона ніколи не запитує seed, адресу чи ідентифікатор пристрою.

01
Завантажити випадокКожен пресет відповідає задокументованій оцінці ентропії.
02
Змінити ентропіюШкала — log₂: один додатковий біт подвоює кількість станів.
03
Встановити синтетичну швидкістьДля порівняння масштабів — не ствердження про реальне обладнання для злому.
ЗАВАНТАЖЕНИЙ ВИПАДОКColdcard Mk2 / Mk3
2⁴⁰
0 бітКожен блок = 8 біт128 біт
Загальна кількість станів1.10 × 10¹²
Середня кількість спроб5.50 × 10¹¹
Повне сканування при 1B/s18 хвилин 20 секунд
У порівнянні з 128 бітамипростір ключів у 2⁸⁸× менший≈3,09 × 10²⁶ раз менший

Прочитайте це правильно. Витрати на виведення та перевірку кандидатів різняться залежно від гаманця, ланцюга та обмежень атаки. Це прозоре порівняння простору ключів при 1 мільярд кандидатів/сек, а не прогноз, що конкретний гаманець буде зламаний за вказаний час.

Coldcard · розкрито 30 липня 2026

Апара́тний RNG був присутній. Генератор сидів його не використовував.

Це власне відкриття Coinkite. Помилка інтеграції прошивки спрямувала генерацію гаманця через детермінований резерв MicroPython замість апаратного RNG, який пристрій мав використовувати. Отримані слова виглядали звично. Гаманці працювали. Простір пошуку — ні.

Бер 2021
РЕГРЕСІЯ

Одна функція змінилася. Модель безпеки змінилася разом з нею.

У березні 2021 року генерація гаманця перейшла з платформи‑специфічного шляху RNG до ngu.random.bytes(). Збірка перенаправила цей виклик на програмний резерв MicroPython. Передбачений код RNG був у прошивці. Генерація сидів просто не досягла його.

Помилка Рецензенти підтвердили, що реалізація апаратного RNG існує. Вони не перевірили, чи досягає її виклик генерації сиду.
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

Безпека 128 біт стала приблизно 40 бітами.

Це поточна, попередня оцінка Coinkite щодо уражених сидів Mk2/Mk3. Модель атаки звужує стан пристрою та час; публічна адреса тоді дає атакувальнику можливість тестувати кандидатів офлайн.

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

Новіші пристрої були кращими. Вони все ще були уразливими.

Пізніші моделі змішували матеріал захищеного елементу у стан, але лише частина його вижила шляхом повторного посіву. Coinkite оцінює близько 72 біт. Виправлені випуски: 5.6.0 для Mk4/Mk5, 1.5.0Q для Q та Edge 6.6.0X/6.6.0QX. Насіння, створені до цих випусків, не стають безпечними після оновлення прошивки.

expected ≥ 2¹²⁸estimated ≈ 2⁷²
30 JUL 2026
ЧАСТИНА, ЯКУ ОНОВЛЕННЯ НЕ МОЖЕ ВИПРАВИТИ

Помилку виправлено. Старі насіння залишилися незмінними.

Прошивка може виправити наступне насіння. Вона не може перезаписати те, що вже контролює кошти. Coinkite радить уразливим користувачам згенерувати абсолютно нове насіння на виправленій прошивці та перемістити гроші.

Перевірте нову резервну копію, відбиток та адресу отримання. Спочатку надішліть невеликий тест. Перемістіть решту лише після її надходження.Скорочено з офіційних інструкцій з міграції Coinkite

Це не був перший випадок

Програмне забезпечення гаманців раніше створювало вгадувані секрети.

Не «теоретичний ризик». Не «погана гігієна користувача». Робочі гаманці генерували дійсні фрази з просторів, які атакувальник міг перебирати. Потім реальні кошти були переміщені.

2026

Випадок 01 · COLDCARD · РЕКОМЕНДАЦІЯ ВИРОБНИКА

Пристрій мав апаратний RNG. Генерація seed‑у його пропустила.

  • Вивід: дійсні BIP39‑seed‑и
  • Поточна оцінка: ≈40 біт у уражених Mk2/Mk3; ≈72 біт у пізніших моделях
  • Відомий вплив: ризик підтверджено; зазначена рекомендація не кількісно оцінює крадіжку
  • Стійкість: оновлення прошивки не виправляє старий seed
  • Відповідь: виправлена прошивка, новий seed, перевірена міграція
Технічний звіт виробника
2023

Випадок 02 · TRUST WALLET · CVE-2023-31290

Кожен можливий seed вміщується в один 32‑бітовий файл.

  • Причина: Mersenne Twister у шляху WebAssembly
  • Простір: приблизно чотири мільярди можливих вхідних даних генератора
  • Твердження доказу: Ledger Donjon згенерував повний набір seed‑ів
  • Обсяг: новостворені розширені гаманці, а не імпортовані seed
Розкриття Ledger Donjon
2023

CASE 03 · MILK SAD · CVE-2023-39910

Двадцять чотири слова. Тридцять два біти системного часу.

  • Затронуті: bx seed у Libbitcoin Explorer 3.0.0–3.6.0
  • Причина: Mersenne Twister ініціалізовано 32 бітами системного часу
  • Вплив: 2 600+ гаманців спостерігалося; ≈$900K пов’язаних збитків
  • Стійкість: імпорт seed у апарат не підвищує його безпеку
Технічне розкриття Milk Sad

КІЛЬКІСТЬ СЛІВ САМОСТІЙНО НІЧОГО НЕ ДОКАЗУЄ

Двадцять чотири слова все ще можуть містити лише 32 біти невизначеності.

BIP39 перетворює ентропію у читабельні слова та додає контрольну суму. Він не перевіряє, звідки походить ентропія. Якщо подати йому один із 2³² передбачуваних станів, він поверне цілком дійсну 24‑словну фразу. Контрольна сума пройде. У нападника залишиться лише 2³² кандидатів.

Єдине корисне питання

Чи знаєте ви, звідки походить ваш seed?

Не де він зберігається зараз. Де його згенеровано, якою версією, з якого джерела випадковості. Вісім фактів. Без сканування seed. Без фальшивих сертифікатів.

РЕЄСТР ГЕНЕРАЦІЇ / 8 ФАКТІВПитання 1 з 8
0%
01 · ДЖЕРЕЛО ГЕНЕРАЦІЇДе спочатку було згенеровано seed?

Гаманець, у якому він зберігається сьогодні, може не бути тим, що його створив.

02 · ПРОВЕНАНС ВЕРСІЇЧи можете ви довести, яку версію використовували під час створення seed?

Оновлення пізніше не змінює ретроспективно старі ключові матеріали.

03 · ДИЗАЙН ЕНТРОПІЇЯкі докази підтверджують джерело випадковості?

Більше слів і успішна контрольна сума не є доказом непередбачуваності.

04 · ВИБІР ЛЮДИНИЧи вибрав, переупорядкував або замінив хтось будь-які seed words?

Люди створюють шаблони — навіть коли результат здається випадковим.

05 · ІЗОЛЯЦІЯ РЕЗЕРВНОЇ КОПІЇЧи торкався seed коли-небудь мережевого або обладнаного камерою пристрою?

Сильна генерація не може компенсувати скопійований секрет.

06 · ВЕРИФІКАЦІЯ ВІДНОВЛЕННЯЯк тестувалася резервна копія?

Помилка набору може створити інший дійсний гаманець, а не очевидну помилку.

07 · ДИСЦИПЛІНА ПАРОЛЬНОЇ ФРАЗИЯкщо ви використовуєте BIP39‑парольну фразу, чи зрозумілий її режим відмови?

Кожна помилка створює дійсний, але інший гаманець; втрата парольної фрази означає втрату доступу.

08 · ГОТОВНІСТЬ ДО МІГРАЦІЇЧи зможете ви замінити уражене зерно без імпровізації?

Поспішна міграція може призвести до більш негайної втрати, ніж рекомендація.

Що ми робимо з вашими відповідями

Нічого. Аудит виконується у цій вкладці браузера. Запит не надсилається, нічого не зберігається, і ми ніколи не бачимо результат. Це число лише ранжує вибрані вами прогалини; воно не може виміряти ентропію існуючого seed.

Якщо шлях генерації був уражений

Оновлення ПЗ не є виправленням. Переміщення коштів — так.

Використовуйте точне повідомлення постачальника. Порядок важливий: спочатку перевірте, потім протестуйте невеликий обсяг, в кінці перемістіть. Паніка — це те, як один скомпрометований seed перетворюється на два втрачених гаманці.

01

ПЕРЕД ТОРКАННЯМ КОШТІВ

Доведіть, який генератор створив seed.

  • Запишіть генератор, модель, версію та дату створення.
  • Розрізняйте згенеровані seed від імпортованих.
  • Прочитайте поточне офіційне повідомлення повністю.
  • Не вставляйте seed у веб‑сайт або «сканер».
02

СТВОРІТЬ ЗАМІННИЙ

Новий seed. Виправлений код. Перевірена резервна копія.

  • Перевірте виправлену версію та її автентичність.
  • Згенеруйте повністю новий seed — ніколи не редагуйте старі слова.
  • Зробіть резервну копію перед отриманням коштів.
  • Перезапустіть або відновіть; порівняйте відбиток та адресу.
Оновлення змінює код. Тільки новий seed змінює секрет.
03

НЕ СТВОРЮЙТЕ ДРУГИЙ ІНЦИДЕНТ

Тестуйте невеликий обсяг. Перевірте. Потім перемістіть решту.

  1. Перевірте адресу отримання на довіреному дисплеї.
  2. Надішліть і підтвердіть невелику тестову суму.
  3. Перевірте ще раз пункт призначення з нового гаманця.
  4. Перемістіть залишковий баланс.
  5. Зберігайте стару резервну копію, доки не підтвердиться міграція.

Ігноруйте небажані пропозиції відновлення. Вони не потребують вашого seed.

БЕЗПЕКА ЖЕРТВ / ШАХРА З ВІДНОВЛЕННЯ ПРОЧИТАЙТЕ ПЕРЕД ОПЛАТОЮ

Запит від PhishDestroy

Якщо вони вкрали у вас один раз, не купуйте другу брехню.

Якщо хтось пропонує зламати гаманце brute‑force, “hack back” шахрая або гарантувати відновлення за передоплату, вважайте, що це друга атака. Ця особа може бути частиною оригінальної групи або тим, хто придбав список жертв. Відповідальний спеціаліст не може гарантувати результат, який він не контролює.

ZERO-TRUST ПРАВИЛО

Не довіряйте нам лише тому, що ми це написали. Не довіряйте ШІ, бо він звучить впевнено. І не покладайтеся на власну впевненість, коли ви у шоковому стані. Зупиніться. Перевірте самостійно. Розкажіть людині, яка вас знає і не має фінансових інтересів у цьому рішенні.

01 / СТОП

Відкладіть телефон. Завершіть чат.

Тиск, таємність, провина, “I made a deal for you”, заборона спілкування з родиною, програмне забезпечення віддаленого доступу, нові податки, комісії за газ чи активацію, або прохання позичити гроші — це сигнали зупинки. Припиніть контакт. Відпочиньте перед будь‑яким рішенням.

02 / СКАЗАТИ ХТОСЬ

Покажіть довіреній особі всю розмову.

Шахрайство, яке здається переконливим зсередини, може бути очевидним зовні. Поділіться повідомленнями — а не резюме — з кимось близьким, хто не залучений. Їхня незалежна оцінка нічого не коштує.

03 / ЗБЕРЕГТИ + ПОВІДОМИТИ

Замороження не є поверненням коштів. Підготуйте справу.

Збережіть хеші транзакцій, адреси гаманців, URL‑и, імена користувачів, номери телефонів, повідомлення, голосові нотатки, квитанції та мітки часу. Повідомте місцеву правоохоронну службу та Chainabuse. Навіть якщо біржа заморозить активи, законне повернення зазвичай потребує офіційної справи, доказу власності та вашої участі.

Гаманець, яким ви не володієте, не є об’єктом відновлення.

Не дозволяйте вашій втраті стати приводом для залучення вас до несанкціонованого доступу, крадіжки, відмивання, позики, забезпеченої вашою нерухомістю, або будь‑якої дії, яку ініціює незнайомець по телефону.

Зірки на GitHub не роблять “wallet brute-force” безпечним.

Не завантажуйте інструменти “mega-brute” чи інші програми, які обіцяють перебирати мільйони ключів і знайти біткоїн. Бінарний файл може викрасти файли гаманця, паролі та seed‑фрази, підключити комп’ютер до ботнету або майнити для свого оператора на вашому GPU. VirusTotal може показати відомі виявлення, але чистий результат не є доказом безпеки. Якщо ви не можете самостійно проаналізувати код і ізолювати його виконання, не запускайте його. Спроба отримати доступ до гаманця, який не належить вам, може також призвести до серйозних юридичних наслідків.

PhishDestroy не відновлює кошти, не надає поради щодо відновлення, не розглядає приватні випадки відновлення і не рекомендує платних агентів з відновлення. Наша робота – виявляти фішинг і шахрайства, зберігати докази та прагнути зруйнувати їх інфраструктуру через реєстратори, хостинги та служби безпеки. Відновлення активів – це завдання правоохоронних органів, бірж та інших організацій, які мають юридичну можливість заморозити або повернути їх; ми не беремо участі в цьому процесі. Звіт не може гарантувати повернення коштів, але може пов’язати адреси, зберегти докази та попередити наступну жертву. Тиша не допоможе.

Ніяке законне повідомлення не потребує вашої seed‑фрази чи приватного ключа. Ніколи не надсилайте їх поліції, біржі, розслідувачу, PhishDestroy, ШІ або будь‑кому, хто стверджує, що підтримує вас.

Межа доказів

Що ми знаємо. Чого не знаємо.

МОЖЕ

Зіставте ваші відповіді з відомими умовами повідомлення Coldcard без збору секретів.

МОЖЕ

Виявляйте відсутність походження, резервного копіювання, відновлення та контролю міграції.

НЕ МОЖЕ

Виміряти ентропію існуючого seed за його словами або публічною адресою.

НЕ МОЖЕ

Доведіть, що гаманець не скомпрометований, відновлюваний або безпечний для фінансування.

Немає магічних відповідей

Факти, без гаманцевих міфів.

Кожна відповідь нижче випливає зі специфікації або розкриття інциденту.

Чи доводить дійсна 12‑ або 24‑словесна фраза, що вона випадкова?

Ні. BIP39 визначає кодування та контрольну суму. Слабкий генератор може генерувати дійсну фразу з невеликої передбачуваної множини станів.

Чи виправляє оновлення прошивки старий слабкий seed?

Ні. Оновлення може виправити лише майбутнє генерування. Для проблеми Coldcard 2026 року Coinkite радить ураженим користувачам створити новий seed на виправленій прошивці та мігрувати кошти, якщо не застосовується їх виключення «незалежна кістка».

Чи є 24 слова автоматично безпечнішими, ніж 12?

Лише якщо базова ентропія захищена. Двадцять чотири слова можуть кодувати 256 біт, але перетворення стану 32‑бітного генератора у 24 слова не створює 256 біт непередбачуваності.

Чи може імпорт слабкого сиду в апаратний гаманець виправити його?

Ні. Той самий сид генерує ті ж ключі. Новий пристрій може захистити подальше використання, але не може додати ентропії до вже існуючого ключового матеріалу.

Чи варто вводити мій сид у перевірку ентропії?

Ніколи. Ви, як правило, не можете довести якість оригінального генератора лише за словами, а введення їх на веб‑сайт розкриває кореневий секрет гаманця.

Чи може цей аудит довести, що гаманець безпечний?

Ні. Він фіксує те, що ви знаєте про шлях генерації. Не може проаналізувати минулу ентропію чи сертифікувати гаманець. Невідома версія генератора або застосовна рекомендація скасовують результат.

Читати оригінали

Не беріть наші слова за чисту монету.

Нижче наведено рекомендації виробника, аналіз шляхів коду та технічні розкриття. Читайте їх. Дослідження Coldcard ще розвивалося, коли цей файл справи був оновлений.

  1. 01
    Coinkite — Coldcard Security Advisory

    Затронуті моделі та реліз‑треки, виключення кісток, версії гарячих виправлень та інструкції міграції. Опубліковано 30 липня 2026; оновлено 1 серпня 2026.

  2. 02
    Coinkite — Technical Deep Dive into the Entropy Issue

    Корінна причина, поточні оцінки 40‑біт/72‑біт, збій збірки та деталі виправлення.

  3. 03
    Block Engineering — Predictable RNG Fallback

    Незалежний аналіз шляхів коду, застереження та межі простору пошуку. Block зазначає, що їхній аналіз був раннім і не включав повної емпіричної валідації.

  4. 04
    Ledger Donjon — Trust Wallet Extension Disclosure

    32‑бітна ентропія у шляху генерації WebAssembly та перебір усіх можливих сидів.

  5. 05
    Milk Sad — CVE-2023-39910 Technical Disclosure

    32‑бітний, часо‑заснований Mersenne Twister у Libbitcoin Explorer; понад 2 600 виявлених гаманців і приблизно $900 K завданих збитків.

  6. 06
    Bitcoin BIPs — BIP39 Specification

    Зв’язки між ентропією, контрольною сумою та довжиною мнемоніки; специфікація стверджує, що мнемоніка переносить згенеровану комп’ютером випадковість.

  7. 07
    Coldcard Documentation — Master Seed

    Поточна генерація, кістки та інструкції резервного копіювання. Дотримуйтесь рекомендації перед загальною документацією при реагуванні на проблему 2026 року.

  8. 08
    Milk Sad FAQ — Existing Weak Wallets

    Чому виправлення ПЗ не виправляє раніше створені гаманці і чому імпорт слабкого матеріалу їх не захищає.

Межа доказу. Ми не пов’язані ні з якою компанією, згаданою тут. Ми не стверджуємо, що кожен уражений гаманець був викрадений, і публічна адреса сама по собі не розкриває сид; вона лише дозволяє атакувальнику перевіряти кандидатів, отриманих зі скороченого простору пошуку. Факти можуть змінитися, оскільки розслідування Coldcard триває. Надсилайте виправлення через відповідальне розкриття.