▼ Bear
اثرگذاری
100 · زیاد

به دلیل نقص فنی در نرم‌افزار دستگاه‌های Coldcard، حدود 2055 بیت‌کوین (معادل 1300 میلیارد وون) خسارت وارد شده است

BTC
CryptoSlate · 1d agoمشاهده منبع ↗
تیم مهندسی و امنیت بلاک چین و توسعه‌دهندگان مستقل بیت‌کوین، علت بروز مشکلات گسترده در کیف پول سخت‌افزاری CoinKite ColdCard را یک نقص نرم‌افزاری اعلام کردند. این نقص باعث شده بود که در فرآیند تولید کلید، به جای استفاده از مولد اعداد تصادفی سخت‌افزاری STM32، از یک مسیر جایگزین قطعی در MicroPython به نام Yasmarang استفاده شود. در نتیجه، تصادفی بودن رمزنگاری کلیدهای تولید شده در مدل‌های Mk2 و Mk3 به شدت کاهش یافته بود و این کلیدها در یک مجموعه محدود قرار می‌گرفتند که می‌توانست توسط مهاجم به طور کامل بررسی شود. همچنین، مدل‌های Mk4، Q و Mk5 نیز تنها قادر به تولید حدود 72 بیت آنتروپی بودند که بسیار کمتر از استاندارد طراحی یعنی 128 بیت است. فریمور مورد نظر، نسخه‌های 4.0.1 تا 4.1.9 را شامل می‌شود که شرکت CoinKite طی حدود 5 سال، از سال 2021 تا مرداد امسال، منتشر کرده است. با وجود اینکه کد منبع آن در دسترس بود، هیچ نقصی در این بازه زمانی شناسایی نشد. طبق یادداشت‌های فنی CoinKite، در بررسی‌های قبلی، وجود سخت‌افزار تولیدکننده اعداد تصادفی (RNG) صحیح در فایل اجرایی فریمور تأیید شده بود، اما مشخص نشده بود که آیا روال تولید کلید (seed generation) واقعاً به آن مسیر دسترسی پیدا می‌کند یا خیر. مقدار خسارات همچنان در حال افزایش بود. در ابتدای این حادثه، حدود 594 بیت‌کوین از تقریباً 500 کیف پول سرقت شد. پس از آن، محققان سه موج حمله دیگر را شناسایی کردند و تخمین زده شد که حدود 1367 بیت‌کوین (معادل حدود 89 میلیون دلار در آن زمان) از بیش از 4500 آدرس آسیب دیده است. در تاریخ 3 آگوست، گزارش‌هایی مبنی بر احتمال وقوع موج چهارم منتشر شد و پیش‌بینی شد که میزان خسارات می‌تواند به حدود 114 میلیون دلار برسد. در به‌روزرسانی مورخ 4 آگوست شرکت‌های Lookonchain و Galaxy Research، میزان خسارات را 2055 بیت‌کوین، معادل حدود 130 میلیون دلار، و تعداد آدرس‌های آسیب‌دیده را بیش از 7700 تخمین زدند. با این حال، الکس سان، از شرکت Galaxy Digital، هشدار داد که صرفاً با بررسی الگوهای بلاک‌چین، نمی‌توان ارتباط برخی آدرس‌ها را با آسیب‌پذیری‌های موجود در سیستم‌های ذخیره‌سازی سرد (cold wallet) تأیید کرد. کاربرانی که عبارت بازیابی (passphrase) BIP-39 خود را به طور قوی تنظیم کرده‌اند و همچنین کاربرانی که بیش از 50 بار تاس ریخته‌اند تا آنتروپی خارجی را اضافه کنند، از تأثیر مستقیم این آسیب‌پذیری خاص در امان بوده‌اند. از آنجایی که عبارت بازیابی BIP-39 با یک عبارت کلیدی (mnemonic) ترکیب می‌شود تا یک عبارت کلید کیف پول جداگانه ایجاد کند، حتی اگر عبارت کلیدی پایه یکسان باشد، کیف پول‌های متفاوتی ایجاد می‌شوند. با این حال، CoinKite همچنان به این کاربران نیز توصیه می‌کند که مهاجرت کنند. اندرو مانوکا، مدیر ارشد امنیت اطلاعات (CISO) شرکت Zapło Bank،..
محتوای خلاصه‌شده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.
دیدگاه‌ها 0
ورود کنید تا دیدگاه بگذارید
در حال بارگذاری…