▼ Bear
प्रभाव
90 · उच्च
कोल्ड कार्ड एन्ट्रॉपी बग, क्या यह हार्डवेयर वॉलेट के लिए एक व्यापक खतरा है
Cointelegraph · 8h agoमूल लेख देखें ↗

पिछले 31 जुलाई को, कोल्ड वॉलेट निर्माता कंपनी कॉइनकाइट ने एक ऐसी त्रुटि का खुलासा किया जो कई कोल्ड वॉलेट उपकरणों को प्रभावित करती है। गैलेक्सी डिजिटल के शोधकर्ताओं के अनुसार, इस कमजोरी का उपयोग करके किए गए समन्वित हमलों में, कम से कम 1,596 बिटकॉइन, यानी लगभग 10 करोड़ डॉलर की धनराशि चोरी हो गई है। कॉइनकाइट ने चेतावनी दी है कि प्रभावित फर्मवेयर वाले वॉलेट असुरक्षित हैं, और उपयोगकर्ता से आग्रह किया है कि वे अपनी धनराशि को नए बनाए गए वॉलेट में स्थानांतरि कर दें।
इस त्रुटि का मूल कारण बिटकॉइन वॉलेट बनाने की सबसे बुनियादी प्रक्रिया, यानी एंट्रॉपी, या यादृच्छिकता में है। निजी कुंजी पर्याप्त रूप से अप्रत्याशित यादृच्छिक डेटा से उत्पन्न होती है, और यदि यह यादृच्छिकता कमजोर हो जाती है, तो हमलावर संभावित कुंजियों के संयोजनों को बहुत कम कर सकते हैं और उन्हें पुनः उत्पन्न कर सकते हैं। कोर लाइटनिंग के डेवलपर, डस्टिन डिटमर ने सुझाव दिया कि 2021 में फर्मवेयर में किए गए बदलाव के दौरान, एक ऐसा कोड जो हार्डवेयर RNG (यादृच्छिक संख्या जनरेटर) के साथ इंटरफेस करने का प्रयास कर रहा था, वास्तव में इसे निष्क्रिय कर दिया, और सुरक्षा का स्तर कम होने के कारण, माइक्रो पाइथन के यास्मारैंड छद्म-यादृच्छिक संख्या जनरेटर का उपयोग किया गया। कॉइनकाइट ने इस विशिष्ट प्रक्रिया की पुष्टि नहीं की है, लेकिन उन्होंने स्वीकार किया कि कुछ फर्मवेयर संस्करणों में एक ऐसा "बैकअप" मार्ग मौजूद था जो कमजोर एंट्रॉपी उत्पन्न कर सकता था, और उन्होंने यह भी स्पष्ट किया कि उन उपकरणों पर जो डाइस रोलिंग जैसी मैन्युअल विधियों से एंट्रॉपी उत्पन्न करते हैं, उन पर कोई प्रभाव नहीं पड़ा है। कॉइनकाइट ने कहा कि वे जल्द ही पूरी तकनीकी समीक्षा रिपोर्ट जारी करेंगे।
इस घटना ने हार्डवेयर वॉलेट उद्योग में सुरक्षा डिजाइन के तरीकों पर बहस छेड़ दी। लेजर के उत्पाद सुरक्षा निदेशक, विंसेंट बुजोन ने बताया कि लेजर उपकरणों में एक सुरक्षित तत्व होता है जो AIS-31 PTG.2 मानक प्रमाणन और कॉमन क्राइटेरिया प्रमाणन प्राप्त करता है, और इसमें एक वास्तविक यादृच्छिक संख्या जनरेटर का उपयोग किया जाता है।,
AI द्वारा सारांशित सामग्री। पूरा लेख मूल स्रोत पर देखें।