492 / 691CK-RNG

COLDCARD RNG Incident (2026)

Incident při generování náhodnosti v peněženkách COLDCARD

Zveřejněná integrační chyba směrovala generování seedu na předvídatelný softwarový generátor místo zamýšleného hardwarového zdroje. Opravený firmware mění budoucí generování; dříve vytvořený dotčený seed vyžaduje samostatné posouzení a migraci podle aktuálního doporučení.

COLDCARD RNG Incident (2026) označuje chybu generování tajných hodnot zveřejněnou v červenci 2026 a následnou nápravu. Rozhoduje model, větev a verze firmwaru při vzniku seedu, jeho původ a případná nezávislá entropie. Nejde o vzdálené převzetí zařízení ani o chybu bitcoinového konsenzu.

Coinkite a Block zveřejnily první rozbory 30. července 2026 po hlášeních ztrát. Výrobce popisuje odvozování slabých soukromých klíčů útočníky offline, nikoli vzdálené ovládnutí zařízení. Příčinu konkrétní jednotlivé ztráty nelze určit pouze z názvu peněženky. Technický záznam a následná doporučení je třeba číst s datem jejich revize. [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed]

Po přechodu na libNgU volání ngu.random.bytes dosáhlo rng_get z MicroPythonu a jeho generátoru Yasmarang. MICROPY_HW_ENABLE_RNG mělo hodnotu 0; kontrola #ifndef však ověřovala existenci makra, nikoli zapnutí hardwarové cesty. Zamýšlený kód TRNG mohl být v binárce přítomen, aniž jej generování seedu používalo. Nešlo o hardwarovou poruchu, která by za běhu spustila nouzový fallback. [Coinkite — Technical Deep Dive into the Entropy Issue]

Softwarový stav vycházel z údajů zařízení, časovačů a historie volání. Block u Mk4, Mk5 a Q popisuje další reseed omezený na 32 bitů: při pevném ostatním stavu nejvýše 2^32 odlišitelných proudů. Coinkite uvádělo předběžné celkové odhady přibližně 40 bitů pro Mk2/Mk3 a 72 bitů pro novější modely. Tyto údaje mají jiné předpoklady; nelze z nich vyvodit univerzální cenu útoku ani tvrdit, že každá peněženka je okamžitě prolomitelná. [Block — Predictable RNG Fallback and 32-Bit Reseed] [Coinkite — Technical Deep Dive into the Entropy Issue]

Oficiální doporučení uvádí Mk2/Mk3 4.0.1–4.1.9. První analýza Block označuje už 4.0.0 a změnu v březnu 2021; tento rozdíl v záznamech nezamlčujeme. Pro nejasný původ seedu doporučuje migrační příručka opatrný migrační postup. Mk4/Mk5 a Q byly dotčené před opravou příslušné větve. Staré tvrzení o všech produkčních verzích v prvním rozboru není popisem současných opravených vydání. [Coinkite — COLDCARD Security Advisory] [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]

Minimální opravy jsou Mk2/Mk3 4.2.0, Mk4/Mk5 Standard 5.6.0, Q Standard 1.5.0Q, Mk4/Mk5 Edge 6.6.0X a Q Edge 6.6.0QX. Čísla mezi větvemi nelze porovnávat jako jednu řadu. Při této revizi stavová stránka doporučuje Standard 5.6.2 pro Mk4/Mk5 a 1.5.2Q pro Q. Před instalací ověřte aktuální oficiální stránku, hash i podpis vydání; samotné vyšší číslo jiné větve nestačí. [COLDCARD — Current Security Status]

Deterministické hashování může změnit podobu výstupu, nikoli zvětšit množinu jeho možných vstupů. Ani BIP39 Checksum nepřidá chybějící entropii. Bezpečně vytvořený externí seed se pouhým importem do COLDCARD tímto incidentem neoslabí. Naopak dotčený seed zůstává dotčený po obnově v jiném zařízení; aktualizace, klonování ani funkce přenosu z něj neudělají nový seed. [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]

Výjimka výrobce se týká nejméně 50 férových, nezávislých a soukromých hodů vložených původním Add Dice Rolls a použití konečných slov po jejich přidání. Při menším počtu či nejistotě doporučuje migraci. Silná jedinečná BIP39 Passphrase přidává bariéru, ale slabý seed neopravuje; výrobce doporučuje migraci i jejím uživatelům. PIN není passphrase. Požadavky dnešního vytváření nového seedu je nutné odlišit od této historické výjimky. [Coinkite — COLDCARD Security Advisory]

Aktuální příručka vede přes ověření záloh, instalaci správné opravy, skutečně nový seed, kontrolu fingerprintu a přijímací adresy na zařízení a malou testovací transakci. Teprve po ověření nového cíle následuje zbytek prostředků. Zachovejte starou zálohu do úplného potvrzení migrace a projděte všechny financované účty, passphrase peněženky, odvozené děti a multisig politiky. Při neshodě nic nemažte ani neposílejte; soukromé obnovovací údaje nepatří do webového formuláře. [COLDCARD — Seed migration guide]

Multisig není automatickou výjimkou: dostatek kompromitovaných podpisových klíčů může naplnit práh staré politiky. Je nutné posoudit zbývající bezpečné klíče a ověřit náhradní politiku. Block uvádí i další spotřebitele stejné náhodnosti, například samostatné paper-wallet klíče a některé dočasné šifrovací klíče. Závažnost závisí na konkrétním protokolu a dostupných datech; neznamená stejný dopad na každou funkci. [Block — Predictable RNG Fallback and 32-Bit Reseed] [COLDCARD — Seed migration guide]

Stavová stránka rozlišuje test hardwarového RNG na skutečném Mk4, review zdrojů a reprodukované sestavení konkrétní opravy. Jde o vymezené kontroly cesty a mechanismu, nikoli úplný audit každé binárky či důkaz nepřítomnosti všech chyb. Aktuální Standard navíc vyžaduje uživatelský příspěvek entropie; staré tvrzení, že je vždy volitelný, by bylo zavádějící. Podrobný samostatný postmortem stránka stále označuje za připravovaný. [COLDCARD — Current Security Status]

Příklad · CK-RNG

Nový firmware, ale stále původní seed

Uživatel vytvořil seed na Mk3 4.1.9 bez vlastních hodů kostkou. Později nainstaloval 4.2.0 a stejná slova obnovil na jiném zařízení. Původ seedu se tím nezměnil. Nápravu posuzuje podle migrační příručky: nový bezpečně vytvořený seed, ověřená záloha a adresa, testovací převod a až pak převod zbytku. Starou zálohu si ponechá do potvrzení všech prostředků.

Pro nejúplnější obraz čtěte toto heslo společně s Cryptographic Entropy, Deterministic RNG, Seed Generation, BIP39 checksum, BIP39 passphrase, Dice Roll Entropy.

01Stačí firmware aktualizovat nebo koupit novou peněženku?

Ne. Ani jeden krok nemění už existující seed. Rozhoduje, kde a jak vznikl. Dotčené prostředky je nutné řešit podle migračního doporučení a přesných podmínek výjimky pro nezávislé kostky; prosté obnovení stejných slov problém neodstraní.

02Znamená údaj 32 bitů stejnou snadnost útoku na všechny modely?

Ne. V analýze Block jde o omezení dodatečného reseedu při pevném ostatním stavu a historii volání. Neznalost údajů zařízení či časování mění práci útočníka. Odhad není univerzálním benchmarkem ani důkazem bezpečnosti konkrétního dotčeného seedu.

DOC · 001Coinkite — Technical Deep Dive into the Entropy IssuePrimární zdroj ↗DOC · 002Coinkite — COLDCARD Security AdvisoryPrimární zdroj ↗DOC · 003Block — Predictable RNG Fallback and 32-Bit ReseedPrimární zdroj ↗DOC · 004COLDCARD — Current Security StatusPrimární zdroj ↗DOC · 005COLDCARD — Seed migration guideDokumentace ↗
Primární zdroje · Nejde o investiční doporučení