▼ Bear
Påvirkning
90 · Høj
Coldcard-entropi-fejl: Er hele hardware-wallet-industrien i fare
Cointelegraph · 8h agoVis kilde ↗

Den 31. juli offentliggjorde Coldcard, producenten af cold wallets, en fejl i entropigeneringen, som påvirker flere cold wallet-enheder. Ifølge forskere fra Galaxy Digital er det estimeret, at mindst 1.596 BTC, svarende til mindst 100 millioner dollars, er blevet stjålet gennem koordinerede angreb, der udnytter denne sårbarhed. Coldcard advarer om, at wallets, der er oprettet med den påvirkede firmware, skal betragtes som usikre, og opfordrer brugerne til at flytte deres midler til nyoprettede wallets.
Fejlen ligger i selve kernen af processen for at generere Bitcoin-wallets, nemlig i entropien, eller tilfældigheden. Private nøgler genereres ud fra tilfældige data, der skal være tilstrækkeligt uforudsigelige. Hvis denne tilfældighed svækkes, kan en angriber indsnævre antallet af mulige nøglekombinationer betydeligt og dermed genskabe nøglen. Core Lightning-udvikleren Dustin Duthweiler har rejst muligheden for, at kode, der forsøgte at interagere med en hardware-baseret tilfældighedsgenerator under en firmwareopdatering i 2021, i stedet deaktiverede den og faldt tilbage til en mindre sikker pseudotilfældighedsgenerator i MicroPython, kaldet Yasman. CoinKite har ikke bekræftet denne specifikke hændelsesforløb, men erkender, at der i visse firmwareversioner eksisterede en fallback-mekanisme, der kunne generere svag entropi, og at enheder, der genererede entropi manuelt, f.eks. ved at rulle en terning, ikke var påvirket. CoinKite har meddelt, at de snart vil offentliggøre en komplet teknisk efteranalyse.
Denne sag førte til en debat om sikkerhedsdesignmetoderne i hele hardware-wallet-industrien. Vincent Bolzon, direktør for produktsikkerhed hos Ledger, forklarede, at Ledger-enhederne bruger en ægte tilfældig talgenerator i et sikkert element, der er certificeret i henhold til AIS-31 PTG.2-standarden og Common Criteria-certificeringen,
Indhold opsummeret af AI. Læs hele artiklen hos kilden.