▼ Bear
اثرگذاری
90 · زیاد

آیا باگ "Coldcard Entropy" تهدیدی برای کل کیف پول‌های سخت‌افزاری است؟

Cointelegraph · 8h agoمشاهده منبع ↗
در تاریخ 31 جولای، شرکت CoinKite، تولیدکننده کیف پول‌های سخت‌افزاری، یک نقص امنیتی را در تولید اعداد تصادفی (entropy) در برخی از دستگاه‌های خود افشا کرد. طبق تحقیقات محققان Galaxy Digital، تخمین زده می‌شود که با استفاده از این آسیب‌پذیری، حداقل 1596 بیت‌کوین، معادل حداقل 100 میلیون دلار، به سرقت رفته باشد. شرکت CoinKite به کاربران هشدار داده است که کیف پول‌هایی که با استفاده از این نرم‌افزار آسیب‌پذیر ایجاد شده‌اند، در معرض خطر قرار دارند و از آن‌ها خواسته است که وجوه خود را به کیف پول‌های جدید منتقل کنند. ایراد اصلی در این مورد، در مرحله ابتدایی ایجاد کیف پول بیت‌کوین، یعنی در تولید "آنتروپی" یا تصادفی بودن، نهفته است. کلید خصوصی از داده‌های تصادفی و غیرقابل پیش‌بینی تولید می‌شود، و اگر این تصادفی بودن کاهش یابد، مهاجم می‌تواند تعداد کلیدهای احتمالی را به شدت محدود کرده و آن‌ها را بازسازی کند. داستین دتمِر، توسعه‌دهنده Core Lightning، در سال 2021، احتمال وجود کدی را مطرح کرد که در هنگام تغییر فریم‌ور، به جای برقراری ارتباط با یک مولد اعداد تصادفی سخت‌افزاری، این کد در واقع آن را غیرفعال کرده و به یک مولد شبه‌تصادفی با امنیت پایین در میکروپایتون، به نام "یاسما"، روی آورده است. شرکت CoinKite، اگرچه این جزئیات خاص را تأیید نکرده است، اما اذعان داشت که در برخی نسخه‌های فریم‌ور، مسیری وجود داشته که می‌تواند منجر به تولید آنتروپی ضعیف شود، و تأکید کرد که دستگاه‌هایی که آنتروپی را به صورت دستی، مانند پرتاب تاس، تولید می‌کنند، تحت تأثیر قرار نگرفته‌اند. شرکت CoinKite اعلام کرده است که گزارش کامل تحلیل پس از وقوع این حادثه را "به زودی" منتشر خواهد کرد. این حادثه منجر به بحث‌هایی در مورد روش‌های طراحی امنیتی در کل صنعت کیف پول‌های سخت‌افزاری شد. ヴァンサン بوجون، مدیر امنیت محصولات Ledger، توضیح داد که دستگاه‌های Ledger از یک مولد اعداد تصادفی واقعی در یک عنصر امن استفاده می‌کنند که دارای گواهینامه‌های استاندارد AIS-31 PTG.2 و همچنین گواهینامه ارزیابی مشترک (Common Criteria) است,
محتوای خلاصه‌شده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.
دیدگاه‌ها 0
ورود کنید تا دیدگاه بگذارید
در حال بارگذاری…