▼ Eniş
Təsir
100 · Yüksək
Coldcard cihazlarının yazılımındaki bir arıza nedeniyle yaklaşık 2.055 BTC (130 milyar won) değerinde kayıp meydana geldi
BTC
CryptoSlate · 1d agoMənbəyə bax ↗

Blok zincirinin Bitcoin mühendislik və təhlükəsizlik komandası və müstəqil Bitcoin Core inkişafçılarının birgə araşdırıması nəticəsində, CoinKite ColdCard cüzdanında baş vermiş böyük itkilərin səbəbi, müəyyən bir proqram təminatının (firmware) qüsuru olduğu elan edildi. Bu qüsür, toxum (seed) yaradılma prosesində STM32 aparat təsadüfi say generatoru (RNG) əvəzinə, MicroPython-un deterministik Yasmarang ehtiyat yolunun istifadə edilməsinə səbəb olmuşdu. Nəticə etibarilə, Mk2 və Mk3 modellərində yaradılan toxumların kriptoqrafik təsadüfiyyəti, hücum edənlər tərəfindən tam olaraq yoxlanıla biləcək kiçik bir qrupa qədər azaldılmışdı. Mk4, Q və Mk5 modelləri isə təxminən 72 bit entropi yaradıb, bu da dizayn standartı olan 128 bitdən xeyli aşağıdır.
Problemli olan yazılımın versiyaları 4.0.1 ilə 4.1.9 arasındadır və Coinstrike tərəfindən 2021-ci ildən başlayaraq, cari ilin iyul ayına qədər təxminən 5 il ərzində paylanılıb. Mənbə kodu açıq olsa da, bu müddət ərzində heç bir qüsur aşkar edilməyib. Coinstrike-ın texniki məlumatlarına görə, əvvəlki tədqiqatlar zamanı, düzgün işləyən bir donanım RNG (random number generator) funksiyasının yazılım kodunda olduğu təsdiqlənmişdir, lakin bu funksiyanın həqiqətən işə düşüb-düşmədiyi yoxlanılmamışdır.
Zərərin miqdarı davamlı olaraq artırdı. İlk mərhələdə, təxminən 500 cüzdanın 594 BTC-si oğurlanmışdı. Daha sonra, tədqiqatçılar üçdən çox əlavə mərhələ aşkar etdilər və 4500-dən çox ünvanın təxminən 1367 BTC-si (o vaxt təxminən 89 milyon dollar) zərər görmüşdü. 3 avqust tarixində, dördüncü mərhələnin mümkün olduğu barədə məlumatlar yayıldı və bunun nəticəsində zərərin təxminən 1 milyard 140 milyon dollara çatması ehtimal edildi. Lookonchain və Galaxy Research-in 4 avqust tarixli məlumatına görə, zərər 2055 BTC, yəni təxminən 130 milyon dollar idi və 7700-dən çox ünvanda zərər baş vermişdi. Bununla belə, Galaxy Digital-in rəhbəri Alex Sohn, blok zincirindəki nümunələrə əsasən, bəzi ünvanlar ilə zəifləmiş "cold card" proqram təminatının əlaqəsini müəyyən etmək mümkün olmadığını xəbərdarlıq etdi.
BIP-39 şifrə frazasını güclü şəkildə təyin etmiş və 50 dəfə və daha çox zərdab ataraq xarici entropi əlavə etmiş istifadəçilər, bu xüsusi zəifliyin doğrudan təsirindən qurtulmuşdur. BIP-39 şifrə frazası, yaddasallıqla birləşdirilərək, ayrı bir cüzdan açarı yaradır, ona görə də, əsas söz eynisi olsa belə, fərqli bir cüzdan yaradılır. CoinKite hərçəsdə, bu istifadəçilərə də miqrasiya etməyi tövsiyə edir. Zapło Bank-ın CISO-su Andrew Manuka bildirib ki..
AI tərəfindən xülasə edilmiş məzmun. Tam məqaləni mənbədə oxuyun.