▼ Bear
Impact
90 · Hoch

Coldcard-Entropie-Fehler: Eine Gefahr für alle Hardware-Wallets

Cointelegraph · 8h agoQuelle ansehen ↗
Am 31. Juli gab der Hersteller von Cold-Wallets, CoinKite, einen Fehler bei der Entropieerzeugung bekannt, der mehrere Cold-Wallet-Geräte betrifft. Laut Forschern von Galaxy Digital wurden mindestens 1.596 BTC, was einem Wert von mindestens 100 Millionen Dollar entspricht, durch koordinierte Angriffe ausgenutzt, die diese Schwachstelle nutzten. CoinKite warnte davor, dass Wallets, die mit betroffenen Firmware-Versionen erstellt wurden, als gefährlich gelten sollten, und forderte die Nutzer auf, ihre Gelder in neu erstellte Wallets zu übertragen. Der Kern des Problems liegt in der Entropie, also der Zufälligkeit, die ein grundlegender Bestandteil der Erstellung von Bitcoin-Wallets ist. Private Schlüssel werden aus ausreichend unvorhersehbaren Zufallsdaten generiert. Wenn diese Zufälligkeit nachlässt, kann ein Angreifer die möglichen Schlüsselkombinationen erheblich reduzieren und somit die Rekonstruktion erleichtern. Der Core Lightning-Entwickler Dustin Duthweiler vermutete, dass ein Code, der 2021 bei einer Firmware-Änderung versucht hatte, mit einer Hardware-Zufallszahlengenerator-Schnittstelle zu interagieren, stattdessen diese deaktiviert und auf den weniger sicheren Pseudo-Zufallszahlengenerator "Yasmaran" von MicroPython zurückgegriffen haben könnte. CoinKite konnte diesen spezifischen Ablauf nicht bestätigen, räumte jedoch ein, dass in bestimmten Firmware-Versionen ein Fallback-Pfad existierte, der eine schwache Entropie erzeugen konnte, und erklärte, dass Geräte, die die Entropie manuell generiert haben, beispielsweise durch das Werfen eines Würfels, nicht betroffen seien. CoinKite gab an, den vollständigen technischen Nachbericht "in Kürze" zu veröffentlichen. Dieser Vorfall führte zu einer Debatte über die Sicherheitsarchitektur im gesamten Bereich der Hardware-Wallets. Vincent Bolzon, Leiter der Produktsicherheit bei Ledger, erklärte, dass die Ledger-Geräte einen echten Zufallszahlengenerator innerhalb eines sicheren Elements verwenden, das die AIS-31 PTG.2-Zertifizierung und die Common Criteria-Zertifizierung erhalten hat,
Von KI zusammengefasst. Den vollständigen Artikel findest du in der Quelle.
Kommentare 0
Anmelden , um kommentieren zu können
Wird geladen…