▼ Bear
השפעה
90 · גבוהה

באג "אנטרופיה" בכרטיסי Coldcard: האם זו סכנה לכל ארנקי החומרה

Cointelegraph · 8h agoצפייה במקור ↗
ביום ה-31 ביולי, חברת CoinKite, יצרנית ארנקים קריפטוגרפיים לא מקוונים (cold wallets), חשפה פגם ביצירת אנטרופיה המשפיע על מספר מכשירים. על פי מחקר של Galaxy Digital, מעריכים כי לפחות 1,596 ביטקוין, בשווי של לפחות 100 מיליון דולר, נגנבו באמצעות התקפות מתוכננות המנצלות את הפגיעות הזו. חברת CoinKite הזהירה כי ארנקים שנוצרו באמצעות קושחה (firmware) מושפעת, צריכים להיחשב כלא בטוחים, וקראה למשתמשים להעביר את הכספים שלהם לארנקים חדשים. הליקוי העיקרי טמון באנטרופיה, כלומר באקראיות, שהיא השלב הבסיסי ביותר ביצירת ארנק ביטקוין. מפתחות פרטיים נוצרים מנתוני אקראיות שאינם ניתנים לחיזוי במידה מספקת, וכאשר האקראיות הזו נחלשת, התוקף יכול לצמצם משמעותית את מספר השילובים האפשריים של מפתחות ולשחזר אותם. דסטין דטמר, מפתח ב-Core Lightning, העלה את האפשרות שבמהלך שינוי הקושחה בשנת 2021, קוד שניסה להתממשק עם מחולל מספרים אקראיים חומרה (hardware RNG) בפועל השבית אותו, והשתמש במקום בכלי ליצירת מספרים פסאודו-אקראיים (pseudorandom number generator) של Yasmaran ב-MicroPython, שהיה בעל רמת אבטחה נמוכה יותר. CoinKite לא אישרה את הנסיבות הספציפיות הללו, אך הודתה שקיימת אפשרות שגרסת קושחה מסוימת יצרה אנטרופיה חלשה באמצעות מנגנון גיבוי (fallback), והבהירה שמכשירים שיצרו אנטרופיה באופן ידני, למשל באמצעות הטלת קוביות, לא נפגעו. CoinKite הודיעה שהיא תפרסם בקרוב את הדו"ח המלא של ניתוח הסיבות לתקלה. האירוע הזה עורר דיון בנוגע לשיטות התכנון האבטחתיות בכל תעשיית הארנקים הפיזיים. וינסנט בוז'ון, סמנכ"ל אבטחה של מוצרי Ledger, הסביר כי מכשירי Ledger משתמשים בגנרטור מספרים אקראיים אמיתי, הממוקם בתוך רכיב אבטחה שעבר אימות לפי תקן AIS-31 PTG.2 וכן קיבל אישור לפי קריטריונים משותפים (Common Criteria),
תוכן מסוכם על ידי AI. את הכתבה המלאה קראו במקור.
תגובות 0
התחברות כדי להגיב
טוען…