▼ Bear
اثرگذاری
90 · زیاد
آیا باگ "Coldcard Entropy" تهدیدی برای کل کیف پولهای سختافزاری است؟
Cointelegraph · 8h agoمشاهده منبع ↗

در تاریخ 31 جولای، شرکت CoinKite، تولیدکننده کیف پولهای سختافزاری، یک نقص امنیتی را در تولید اعداد تصادفی (entropy) در برخی از دستگاههای خود افشا کرد. طبق تحقیقات محققان Galaxy Digital، تخمین زده میشود که با استفاده از این آسیبپذیری، حداقل 1596 بیتکوین، معادل حداقل 100 میلیون دلار، به سرقت رفته باشد. شرکت CoinKite به کاربران هشدار داده است که کیف پولهایی که با استفاده از این نرمافزار آسیبپذیر ایجاد شدهاند، در معرض خطر قرار دارند و از آنها خواسته است که وجوه خود را به کیف پولهای جدید منتقل کنند.
ایراد اصلی در این مورد، در مرحله ابتدایی ایجاد کیف پول بیتکوین، یعنی در تولید "آنتروپی" یا تصادفی بودن، نهفته است. کلید خصوصی از دادههای تصادفی و غیرقابل پیشبینی تولید میشود، و اگر این تصادفی بودن کاهش یابد، مهاجم میتواند تعداد کلیدهای احتمالی را به شدت محدود کرده و آنها را بازسازی کند. داستین دتمِر، توسعهدهنده Core Lightning، در سال 2021، احتمال وجود کدی را مطرح کرد که در هنگام تغییر فریمور، به جای برقراری ارتباط با یک مولد اعداد تصادفی سختافزاری، این کد در واقع آن را غیرفعال کرده و به یک مولد شبهتصادفی با امنیت پایین در میکروپایتون، به نام "یاسما"، روی آورده است. شرکت CoinKite، اگرچه این جزئیات خاص را تأیید نکرده است، اما اذعان داشت که در برخی نسخههای فریمور، مسیری وجود داشته که میتواند منجر به تولید آنتروپی ضعیف شود، و تأکید کرد که دستگاههایی که آنتروپی را به صورت دستی، مانند پرتاب تاس، تولید میکنند، تحت تأثیر قرار نگرفتهاند. شرکت CoinKite اعلام کرده است که گزارش کامل تحلیل پس از وقوع این حادثه را "به زودی" منتشر خواهد کرد.
این حادثه منجر به بحثهایی در مورد روشهای طراحی امنیتی در کل صنعت کیف پولهای سختافزاری شد. ヴァンサン بوجون، مدیر امنیت محصولات Ledger، توضیح داد که دستگاههای Ledger از یک مولد اعداد تصادفی واقعی در یک عنصر امن استفاده میکنند که دارای گواهینامههای استاندارد AIS-31 PTG.2 و همچنین گواهینامه ارزیابی مشترک (Common Criteria) است,
محتوای خلاصهشده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.