▼ Bear
Въздействие
90 · Високо
Проблемът с "Coldcard entropy bug" представлява ли риск за всички хардуерни портфейли
Cointelegraph · 8h agoВиж източника ↗

На 31 юли компанията CoinKite, производител на хардуерни портфейли, обяви за проблем, свързан с генерирането на ентропия, който засяга множество устройства. Според изследователи от Galaxy Digital, този проблем е използван в координирани атаки, в резултат на които са откраднати поне 1596 биткойна, или приблизително 100 милиона долара. CoinKite предупреди, че портфейлите, създадени с засегнатия фърмуер, са в опасно състояние и призова потребителите да прехвърлят средствата си в новосъздадени портфейли.
Основният проблем е свързан с ентропията, т.е. с рандомизацията, която е в основата на създаването на биткойн портфейли. Личните ключове се генерират от достатъчно непредвидими случайни данни, и ако тази рандомизация е слаба, атакуващ може значително да намали броя на възможните комбинации от ключове и да ги възпроизведе. Разработчикът на Core Lightning, Дъстин Детмър, предположи, че код, който е трябвало да взаимодейства с хардуерен генератор на случайни числа през 2021 г., всъщност го е деактивирал и е преминал към използването на псевдослучаен генератор на Yasmaran в MicroPython, който има по-ниско ниво на сигурност. Coinstrike не потвърди конкретния механизъм, но призна, че в определени версии на фърмуера е съществувал механизъм за преминаване към генериране на слаба ентропия, и уточни, че устройствата, които са генерирали ентропията ръчно, например чрез хвърляне на зарове, не са били засегнати. Coinstrike заяви, че скоро ще публикува пълен технически доклад за анализа на случилото се.
Този случай доведе до дебат относно методите за осигуряване на сигурността, използвани в цялата индустрия за хардуерни портфейли. Винсент Бужон, директор по сигурността на продуктите Ledger, обясни, че устройствата Ledger използват истински генератор на случайни числа, разположен в защитен елемент, който е сертифициран съгласно стандартите AIS-31 PTG.2 и Common Criteria,
Съдържание, резюмирано от AI. Прочетете цялата статия при източника.