▼ Bear
Vaikutus
90 · Korkea
Cold Card -ohjelman entropiavirhe, uhkaako se koko laitteistolompakoiden turvallisuutta
Cointelegraph · 8h agoNäytä lähde ↗

Heinäkuun 31. päivänä kylmälaitevalmistaja CoinKite ilmoitti entropian generointiin liittyvästä virheestä, joka vaikuttaa useisiin kylmälaitemalleihin. Galaxy Digitalin tutkijoiden mukaan tätä haavoittuvuutta on käytetty useissa koordinoiduissa hyökkäyksissä, joiden seurauksena on arviolta vähintään 1 596 BTC:tä, eli vähintään 100 miljoonan dollarin arvosta varoja, varastettu. CoinKite varoitti, että kaikki haitallisella ohjelmistolla luodut lompakot ovat vaarassa, ja kehotti käyttäjiä siirtämään varansa uusiin lompakoihin.
Bitcoin-lompakon luomisen perusvaiheessa, eli entropian eli satunnaisuuden, puutteet ovat keskeisessä asemassa. Yksityiset avaimet luodaan riittävän ennustamattomasta satunnaistietojoukosta, ja jos tämä satunnaisuus heikkenee, hyökkääjä voi merkittävästi rajoittaa mahdollisten avainyhdistelmien määrää ja siten onnistua jäljittelemään niitä. Core Lightningin kehittäjä Dustin Duthre esitti vuonna 2021, että laitteiston satunnaislukugeneraattorin kanssa kommunikointiin tarkoitettu koodi saattoi itse asiassa poistaa sen käytöstä ja sen sijaan käyttää MicroPythonin Yasmar-pseudonumeraattoria, mikä heikensi tietoturvatasoa. CoinKite ei ole vahvistanut tätä tarkkaa tapahtumaketjua, mutta myönsi, että tietyissä laiteohjelmistoversioissa saattoi olla "fallback"-reitti, joka tuotti heikkoa entropiaa, ja totesi, että laitteet, jotka tuottivat entropiaa manuaalisesti, kuten noppien heittämisen avulla, eivät olleet tämän ongelman alaisia. CoinKite ilmoitti julkaisevansa kattavan teknisen jälkianalyysin raportin "pian".
Tämä tapaus herätti laajemman keskustelun laitteistolompakkojen alan yleisistä tietoturvaratkaisuista. Ledgerin tuoteturvallisuudesta vastaava johtaja Vincent Bolzon valaisi, että Ledger-laitteet käyttävät turvaelementtejä, jotka ovat saaneet AIS-31 PTG.2 -standardin mukaisen sertifioinnin sekä Common Criteria -sertifioinnin, ja nämä turvaelementit sisältävät todellisia satunnaislukugeneraattoreita,
AI:n tiivistämä sisältö. Lue koko artikkeli lähteestä.