▼ Baixista
Impacto
90 · Alto
A vulnerabilidade "cold card entropy" representa un problema grave que podería afectar a todas as carteiras de hardware
Cointelegraph · 8h agoVer a fonte ↗

O 31 de xullo pasado, a empresa fabricante de carteiras frías CoinKite anunciou un defecto na xeración de entropía que afecta a varios dispositivos de carteiras frías. Segundo os investigadores de Galaxy Digital, estímase que, a través de múltiples ataques coordinados que aproveitan esta vulnerabilidade, se roubaron polo menos 1.596 BTC, o que equivale a máis de 100 millóns de dólares. CoinKite advertiu que as carteiras creadas co firmware afectado deben considerarse en risco e instou aos usuarios a transferir os seus fondos a carteiras recentemente creadas.
A raíz do problema, o núcleo da cuestión reside na entropía, ou sexa, na aleatoriedade, que é a etapa máis fundamental na creación de carteiras de Bitcoin. As claves privadas xéranse a partir de datos aleatorios que deben ser impredecibles. Se esta aleatoriedade se ve comprometida, un atacante pode reducir significativamente o número de combinacións de claves posibles e, polo tanto, reproducilas. O desenvolvedor de Core Lightning, Dustin Duthweiler, sinalou que, durante unha modificación do firmware en 2021, o código que pretendía interactuar cun xerador de números aleatorios de hardware, podería, paradoxalmente, desactivalo e substituílo polo xerador de números pseudoaleatorios Yasmaran de MicroPython, que ten un nivel de seguridade inferior. CoinKite non confirmou estes detalles específicos, pero admitiu que existía un mecanismo de substitución en determinadas versións do firmware que podía xerar entropía insuficiente, e afirmou que os dispositivos que xeraban entropía manualmente, como a través de un lanzamento de dados, non se viron afectados. CoinKite anunciou que publicará un informe completo da análise técnica "en breve".
Este incidente desencadeou un debate sobre os métodos de deseño de seguridade utilizados en todo o sector das carteiras de hardware. Vincent Bolzon, director de seguridade de produtos en Ledger, explicou que os dispositivos Ledger utilizan un xerador de números aleatorios verdadeiro dentro dun elemento seguro que conta coa certificación AIS-31 PTG.2 e a certificación Common Criteria,
Contido resumido pola IA. Le o artigo completo na fonte.