▼ Malkreskema
Efiko
90 · Alta
Ĉu la "Coldcard entropy bug" estas krizaĵo por ĉiuj aparatoj de la tipo "hardware wallet"
Cointelegraph · 8h agoVidi la fonton ↗

La 31-an de julio, la firmao CoinKite, kiu fabrikas Cold Card-ojn, anoncis pri defekto en la generado de entropio, kiu influas plurajn Cold Card-aparatojn. Laŭ esploristoj de Galaxy Digital, pro pluraj koordinataj atakoj, kiuj uzas ĉi tiun vulnerabilecon, oni taksas, ke almenaŭ 1,596 BTC, aŭ ĉirkaŭ 100 milionoj da dolaroj, estis ŝtiritaj. CoinKite avertis, ke monujoj kreitaj per la ŝarĝprogramo (firmware) kiuj estas sub influo de ĉi tiu defekto, estas konsiderataj kiel riskaj, kaj instigis la uzantojn transigi siajn fondojn al novaj monujoj.
La kerno de la defekto kuŝas en la entropio, do en la hazardeco, kiu estas la plej fundamenta etapo de la kreado de Bitcoin-monportfolioj. La privata ŝlosilo estas generita el sufiĉe nepredikteblaj hazardaj datumoj, kaj se tiu ĉi hazardeco malfortiĝas, atakanto povas signife redukti la nombron da eblaj ŝlosilaj kombinaĵoj kaj rekrei ilin. La Core Lightning-programisto Dustin Duthweiler sugestis, ke dum la ŝanĝo de la programaro en 2021, kodo, kiu provis interagi kun la materiala hazarda generilo, anstataŭe malaktivigis ĝin, kaj ke la sistemo rekurtis al la pseudo-hazarda generilo Yasmaran de MicroPython, kiu havas pli malaltan sekurecan nivelon. CoinKite ne konfirmis ĉi tiun precizan cirkonstancojn, sed agnoskis, ke en certa versio de la programaro ekzistis rekurtaj vojetoj, kiuj povus generi malfortan entropion, kaj asertis, ke aparatoj, kiuj generis entropion maniere, kiel ekzemple per rulado de dadoj, ne estis atingitaj de la defekto. CoinKite anoncis, ke ĝi baldaŭ publikigos la tutan teknikajn analizajn raportojn.
Ĉi tiu 사건 kaŭzis diskuton pri la ĝenerala dezajno de sekureco en la industrio de materialaj monujoj. Vincent Bourgon, direktoro pri sekureco de la produktoj Ledger, klarigis, ke la aparatoj Ledger uzas veran hazardan generilon ene de sekura elemento, kiu ricevis la atestojn AIS-31 PTG.2 kaj Common Criteria,
Enhavo resumita de AI. Legu la tutan artikolon ĉe la fonto.