▼ Bear
השפעה
100 · גבוהה

פגיעה של 114 מיליארד וון (כ-1.14 מיליארד דולר) עקב נקודת תורפה בתוכנה של ארנקים מסוג "Cold Card"... מגבלות של ארנקים מבודדים

BTC
Decrypt · 2d agoצפייה במקור ↗
ארנק Airgap הוא ארנק חומרה לא מחובר לרשת, המבודד פיזית מכל תקשורת אלחוטית, כולל Wi-Fi, Bluetooth ו-NFC, וכן מהאינטרנט. היתרון העיקרי שלו הוא שהמפתח הפרטי אינו חשוף לסביבה מקוונת, ולכן הוא בעל שטח פנים קטן מאוד בפני התקפות של תוכנות זדוניות או פריצות מרחוק. בין היצרניות הבולטות ניתן למנות את ELLIPAL, Keystone, Foundation Devices (Passport), Blockstream (Jade) וחברת CoinKite, המייצרת כרטיסי אחסון קרים. לעומת זאת, ארנקים כמו Ledger ו-Trezor מחוברים באמצעות USB או Bluetooth, ולכן אינם ארנקי Airgap במובן המדויק של המילה. ה-Coldcard, שהושק בשנת 2017, תומך בחתימות לא מקוונות באמצעות כרטיס MicroSD וקוד QR, ונחשב לאחד מארנקי החומרה של הביטקוין המאובטחים ביותר במשך זמן רב. עם זאת, בסוף יולי 2026, היצרן CoinKite חשף שחלק מיחידות ה-Coldcard יצרו מחרוזות סיד (seed phrases) בבריכה קטנה בהרבה מהמתוכנן, עקב באג בגרסת התוכנה (firmware) שהוצגה במרץ 2021. המשמעות היא שהאקראיות הנדרשת להגנה על המפתח הפרטי פחתה משמעותית, מה שמאפשר לתוקף לנחש את המפתח הפרטי במהירות רבה יותר באמצעות בינה מלאכותית או תוכנה ייעודית. חברת Galaxy Research ניתחה כי פרצת האבטחה של ארנקי הקריפטו ("cold wallet exploit") התרחשה במספר גלים. ההפסדים שנצפו הסתכמו בכ-8.8 מיליון דולר, וביומיים בלבד הם עלו לכמעט 114 מיליון דולר, כתוצאה מאובדן של ביטקוין. לאחר אזהרת החברה, משתמשים רבים בארנקים אלו העבירו את הביטקוין שלהם מכתובות ישנות, אך עדיין קיימת חשש שכתובות פגיעות נוספות עלולות להיות מטרה. האירוע הזה מדגיש יותר את הסיכונים הקשורים לשרשרת האספקה הטמונים בארנקים פיזיים, ולא את המגבלות של שיטת הבידוד ("air gap") עצמה. גם אם הארנק אינו מחובר לאינטרנט, המשתמש בסופו של דבר נאלץ לסמוך על איכות ה-firmware של היצרן, על מנגנון יצירת המספרים האקראיים ועל שיטות הפיתוח של התוכנה. בידוד ("air gap") הוא שכבת הגנה חשובה, אך הוא אינו מהווה ערובה לכך שהמכשיר חף לחלוטין מנקודות תורפה. מומחי אבטחה מדגישים שוב ושוב כי בעלי מטבעות קריפטוגרפיים צריכים להימנע מנקודות תורפה יחידות, כלומר, לא לאחסן את כל הנכסים שלהם במקום אחד. בנוסף, הם מזכירים שוב את העקרונות הבסיסיים: יש לאחסן בבטחה את מילות השחזור, לוודא היטב את היסטוריית העסקאות לפני החתימה, ולשים לב גם לאבטחת המכשירים הפיזיים.
תוכן מסוכם על ידי AI. את הכתבה המלאה קראו במקור.
תגובות 0
התחברות כדי להגיב
טוען…