Loading market data...

Coldcard Mk3 Seed Generation Flaw Lets Attackers Recreate Keys, Coinkite Warns

Coldcard Mk3 Seed Generation Flaw Lets Attackers Recreate Keys, Coinkite Warns

How the flaw works

" -> "

Hogyan működik a hiba

" Then: "

The Mk3 generates entropy by measuring the timing of user button presses during initialization. That randomness turned out to be far too predictable. The issue affects Mk3 devices running firmware 4.0.1 or later, as well as Mk4 and Mk5 units before firmware 5.6.0, and Q devices before version 1.5.0Q. Coinkite, the company behind Coldcard, published an advisory this week detailing the problem and urging users to migrate.

" Hungarian: "

Az Mk3 az entrópiát a felhasználó gombnyomásainak időzítésének mérésével generálja az inicializálás során. Ez a véletlenszerűség túlságosan kiszámíthatónak bizonyult. A probléma érinti a 4.0.1 vagy újabb firmware-t futtató Mk3 eszközöket, valamint az 5.6.0 firmware előtti Mk4 és Mk5 egységeket, és az 1.5.0Q verzió előtti Q eszközöket. A Coinkite, a Coldcard mögött álló cég, ezen a héten adott ki egy közleményt, amely részletezi a problémát, és arra kéri a felhasználókat, hogy migráljanak.

" Next: "

Who is affected

" -> "

Kit érint

" Then: "

The highest-risk profile is a Mk3-generated seed used in a single-signature setup with no BIP-39 passphrase, no dice entropy, and no multisig. A strong passphrase adds an independent barrier, but Coinkite still recommends migration. Multisig setups confine the risk to one signer — if the other keys are independent, the overall wallet remains safe. User-supplied dice entropy can mitigate the flaw, but only if at least 50 fair rolls were used; fewer rolls or any uncertainty still requires a full migration.

" Hungarian: "

A legmagasabb kockázatú profil az Mk3 által generált seed, amelyet egyaláírásos (single-signature) beállításban használnak BIP-39 jelszó (passphrase), kocka entrópia és multisig nélkül. Az erős jelszó független akadályt jelent, de a Coinkite továbbra is a migrációt javasolja. A multisig beállítások egyetlen aláíróra korlátozzák a kockázatot – ha a többi kulcs független, a teljes tárca biztonságban marad. A felhasználó által biztosított kocka entrópia enyhítheti a hibát, de csak akkor, ha legalább 50 tisztességes dobást használtak; kevesebb dobás vagy bármilyen bizonytalanság esetén teljes migrációra van szükség.

" Note: "single-signature" we can say "egy aláírással" but better to keep "single-signature" as is or "egyetlen aláírással" but we can use "egy aláírással" or "egy aláírásos". We'll use "egyaláírásos" as a term. Also "BIP-39 passphrase" - we can keep "BIP-39 jelszó" or "BIP-39 passphrase" but often "passphrase" is used. We'll use "BIP-39 jelszó" for clarity. Next: "

What users need to do

" -> "

Mit kell tenniük a felhasználóknak

" Then: "

There is no firmware fix that can change existing keys. The only remedy is to generate a new seed on an unaffected device and transfer all funds. Coinkite recommends verifying the backup, fingerprint, and receive address, then sending a test payment before moving the full balance. The advisory covers Mk3 devices manufactured from March 2021 onward, with the final Mk3 firmware released in June 2023 — meaning there is a roughly three-year window during which dormant holders may still be using vulnerable seeds.

" Hungarian: "

Nincs olyan firmware-javítás, amely megváltoztathatná a meglévő kulcsokat. Az egyetlen megoldás, ha új seedet generálunk egy érintetlen eszközön, és átutaljuk az összes pénzt. A Coinkite azt javasolja, hogy ellenőrizzük a biztonsági másolatot, az ujjlenyomatot és a fogadási címet, majd küldjünk egy tesztfizetést, mielőtt a teljes egyenleget átmozgatnánk. A közlemény a 2021 márciusa óta gyártott Mk3 eszközökre vonatkozik, az utolsó Mk3 firmware 2023 júniusában jelent meg – ami azt jelenti, hogy nagyjából hároméves időablak van, amely alatt az inaktív tulajdonosok még mindig sebezhető seedeket használhatnak.

" Next: "

The three-year gap

" -> "

A hároméves időablak