▼ Baixista
Impacte
90 · Alt

Error d'entropia de Coldcard, ¿una crisi per a totes les carteres de maquinari

Cointelegraph · 8h agoMostra la font ↗
El 31 de juliol passat, CoinKite, fabricant de carteres fredes, va revelar una falla en la generació d'entropia que afecta a diversos dispositius de cartera freda. Segons investigadors de Galaxy Digital, s'estima que diversos atacs coordinats que aprofiten aquesta vulnerabilitat han provocat el robatori d'almenys 1.596 BTC, equivalent a uns 100 milions de dòlars. CoinKite ha advertit que les carteres creades amb el firmware afectat s'han de considerar en un estat de risc, i ha instat els usuaris a traslladar els seus fons a carteres noves. La clau del problema rau en l'entropia, és a dir, en la aleatorietat, que és l'etapa més bàsica en la creació de carteres de Bitcoin. Les claus privades es generen a partir de dades aleatòries que han de ser suficientment imprevisibles. Si aquesta aleatorietat es debilita, un atacant pot reduir significativament el nombre de combinacions de claus possibles i, per tant, reproduir-les. Dustin Duthweiler, un dels desenvolupadors de Core Lightning, va suggerir que, durant una actualització del firmware el 2021, el codi que intentava interactuar amb un generador de nombres aleatoris (RNG) de maquinari, en realitat el va desactivar, i va recórrer a un generador de pseudo-nombres aleatoris de MicroPython, anomenat Yasmaran, que té un nivell de seguretat inferior. CoinKite no ha confirmat aquesta seqüència d'esdeveniments específica, però ha reconegut que hi havia un camí de recurs a determinades versions del firmware que podia generar entropia feble, i ha afirmat que els dispositius que generaven entropia manualment, com ara mitjançant el llançament de daus, no es veien afectats. CoinKite ha anunciat que publicarà un informe complet d'anàlisi tècnica "pròximament". Aquest incident va generar un debat sobre els mètodes de disseny de seguretat utilitzats en tota la indústria de les carteres de maquinari. Vincent Bolzon, director de seguretat de productes a Ledger, va explicar que els dispositius Ledger utilitzen un generador de números aleatoris autèntic integrat en un element de seguretat que ha obtingut la certificació AIS-31 PTG.2 i la certificació Common Criteria,
Contingut resumit per la IA. Llegeix l'article complet a la font.
Comentaris 0
Inicia sessió per comentar
Carregant…