▼ Bear
Vaikutus
100 · Korkea

Coldcard-laitteiden ohjelmistossa olevan haavoittuvuuden vuoksi aiheutui 11,4 miljardin wonin (noin 8,5 miljoonan euron) vahinko… Eristetyn (airgap) lompakon rajoitukset

BTC
Decrypt · 2d agoNäytä lähde ↗
Airgap-lompakot ovat fyysisesti eristettyjä, ei-luottamuspohjaisia laitteisto-lompakoita, jotka on eristetty kaikista langattomista yhteyksistä, kuten Wi-Fi:stä, Bluetoothista ja NFC:stä, sekä internetistä. Niiden suurin etu on, että yksityisiä avaimia ei altisteta verkkoon, mikä tekee niistä erittäin vastustuskykyisiä haittaohjelmia ja etähyökkäyksiä vastaan. Tunnettuja valmistajia ovat muun muassa QR-koodipohjaiset ELLIPAL, Keystone ja Foundation Devices (Passport), sekä Blockstream (Jade) ja CoinKite, joka valmistaa kylmäkortteja. Toisaalta Ledger- ja Trezor-lompakot eivät ole täysin airgap-lompakoita, koska ne yhdistetään USB:n tai Bluetoothin kautta. Vuonna 2017 julkaistu Coldcard-laitte tukee offline-allekirjoituksia microSD-kortin ja QR-koodin avulla, ja sitä on pitkään pidetty yhtenä turvallisuuden kannalta tärkeimpänä Bitcoin-lompakkona. Kuitenkin heinäkuun lopulla 2026 valmistaja CoinKite ilmoitti, että joissakin Coldcard-laitteissa oli vika, joka johtui maaliskuussa 2021 otetussa käyttöön otetussa ohjelmistovirheessä. Virheen vuoksi laitteet loivat siemenlauseita paljon pienemmästä joukosta kuin oli suunniteltu. Tämä tarkoittaa, että yksityisavainten suojaamiseen tarvittava satunnaisuus oli merkittävästi vähentynyt, ja hyökkääjä voisi nyt arvioida yksityisavaimia paljon nopeammin käyttämällä tekoälyä tai erikoistunutta ohjelmistoa. Galaxy Research -tutkimusyhtiö analysoi, että kyseinen "cold wallet" -hyökkäys toteutettiin useassa vaiheessa. Havaittu vahinko oli aluksi noin 8,8 miljoonaa dollaria, mutta muuttui muutamassa päivässä lähes 114 miljoonan dollarin Bitcoin-menetykseksi. Tutkimusryhmän varoituksen jälkeen monet "cold wallet" -käyttäjät siirsivät Bitcoinejaan vanhoista osoitteista, mutta huoli siitä, että haavoittuvia osoitteita voidaan edelleen kohdistaa, on edelleen olemassa. Tämä tapaus ei niinkään paljasta airgap-menetelmän itsensä rajoituksia, vaan pikemminkin laitteistolompakkoihin liittyviä, niihin sisäänrakennettuja toimitusketjun riskejä. Vaikka lompakko ei olisi kytketty internetiin, käyttäjä luottaa lopulta valmistajan laiteohjelmiston laatuun, satunnaislukugenerointilogikkaan ja ohjelmistokehityskäytäntöihin. Airgap on tärkeä suojakerros, mutta se ei takaa, että laite olisi täysin immuuni haavoittuvuuksille. Turvallisuusasiantuntijat korostavat jatkuvasti, että kryptovaluuttojen omistajien tulisi välttää yksittäisiä haavoittuvuuksia, eli olla säilyttämättä kaikkia varojaan yhdessä paikassa. He muistuttavat myös perusperiaatteista, kuten turvallisten palautusmenetelmien säilyttämisestä, allekirjoitusten edeltävien tapahtumien tarkistamisesta sekä fyysisten laitteiden turvallisuuteen kiinnittämisestä.
AI:n tiivistämä sisältö. Lue koko artikkeli lähteestä.
Kommentit 0
Kirjaudu , jotta voit kommentoida
Ladataan…