▼ Bear
Επίδραση
90 · Υψηλή

Ελαττώματα στο Coldcard Entropy: Κίνδυνος για όλα τα υλικό πορτοφόλια

Cointelegraph · 8h agoΠροβολή πηγής ↗
Στις 31 Ιουλίου, η εταιρεία CoinKite, κατασκευάστρια συσκευών αποθήκευσης κρυπτονομισμάτων, γνωστοποίησε μια ευπάθεια στην παραγωγή εντροπίας που επηρεάζει διάφορες συσκευές. Σύμφωνα με την έρευνα της Galaxy Digital, η εκμετάλλευση αυτής της ευπάθειας μέσω συντονισμένων επιθέσεων οδήγησε στην κλοπή τουλάχιστον 1.596 BTC, δηλαδή ενός ποσού που εκτιμάται σε τουλάχιστον 100 εκατομμύρια δολάρια. Η CoinKite προειδοποίησε ότι τα πορτοφόλια που δημιουργήθηκαν με το επηρεαζόμενο λογισμικό θεωρούνται επικίνδυνα και παρότρυνε τους χρήστες να μεταφέρουν τα κεφάλαιά τους σε νέα πορτοφόλια. Η βασική αιτία του προβλήματος βρίσκεται στην εντροπία, δηλαδή στην τυχαιότητα, η οποία αποτελεί το πιο θεμελιώδες στάδιο της δημιουργίας ενός Bitcoin wallet. Τα ιδιωτικά κλειδιά παράγονται από δεδομένα τυχαιότητας που πρέπει να είναι επαρκώς απρόβλεπτα. Εάν αυτή η τυχαιότητα μειωθεί, ένας εισβολέας μπορεί να περιορίσει σημαντικά τις πιθανές συνδυασμούς κλειδιών και να τα αναπαράγει. Ο Dustin Duthweiler, ένας από τους προγραμματιστές του Core Lightning, υποστήριξε ότι, κατά τη διάρκεια μιας αλλαγής στο firmware το 2021, ο κώδικας που προσπαθούσε να συνδεθεί με ένα υλικό τυχαίο γεννήτρια (hardware RNG) στην πραγματικότητα το απενεργοποίησε, και αντί αυτού, ενεργοποίησε έναν ψευδο-τυχαίο γεννήτρια (pseudo-random number generator) της MicroPython, ο οποίος έχει χαμηλότερο επίπεδο ασφάλειας. Η CoinKite δεν έχει επιβεβαιώσει αυτή τη συγκεκριμένη ακολουθία γεγονότων, αλλά παραδέχτηκε ότι σε ορισμένες εκδόσεις του firmware υπήρχε ένας μηχανισμός "fallback" που μπορούσε να δημιουργήσει εντροπία χαμηλής ποιότητας, και δήλωσε ότι οι συσκευές που δημιουργούσαν εντροπία με χειροκίνητους τρόπους, όπως το ρίξιμο ζαριών, δεν επηρεάστηκαν. Η CoinKite ανακοίνωσε ότι θα δημοσιεύσει σύντομα την πλήρη τεχνική αναφορά μετά την ανάλυση. Η παρούσα υπόθεση προκάλεσε μια συζήτηση σχετικά με τις μεθόδους ασφαλείας που χρησιμοποιούνται στον κλάδο των ψηφιακών πορτοφολιών. Ο Vincent Boujon, διευθυντής ασφάλειας προϊόντων της Ledger, εξήγησε ότι οι συσκευές Ledger χρησιμοποιούν έναν αληθινό γεννήτορα ψευδοτυχαίων αριθμών ενσωματωμένο σε ένα ασφαλές στοιχείο, το οποίο έχει λάβει πιστοποιήσεις σύμφωνα με τα πρότυπα AIS-31 PTG.2 και Common Criteria,
Περιεχόμενο συνοψισμένο από AI. Διαβάστε ολόκληρο το άρθρο στην πηγή.
Σχόλια 0
Σύνδεση για να μπορείτε να σχολιάσετε
Φόρτωση…