▼ Bear
Hatás
90 · Magas

A Coldcard entrópiaproblémája veszélyezteti-e az összes hardveres tárcát

Cointelegraph · 8h agoForrás megtekintése ↗
A múlt év július 31-én a Coldcard gyártója, a Coinkite, nyilvánosságra hozott egy hibát, amely több cold card eszköz működését érintette, és ami az entrópia generálásával kapcsolatos. A Galaxy Digital kutatói szerint ezt a sebezhetőséget kihasználva koordinált támadások során legalább 1596 Bitcoin, azaz körülbelül 100 millió dollár értékű eszköz került ellopásra. A Coinkite figyelmeztette a felhasználókat, hogy az érintett firmware-rel létrehozott tárcák veszélyesek, és arra kérték őket, hogy a pénzügyi erőforrásaikat új tárcákba helyezzék át. A hiba lényege a Bitcoin tárcák létrehozásának legelső, alapvető lépésében rejlik, nevezetesen az entrópiában, azaz a véletlenszerűségben. A privát kulcsok elegendően kiszámíthatatlan, véletlenszerű adatokból generálódnak, és ha ez a véletlenszerűség gyengül, az támadók jelentősen csökkenthetik a lehetséges kulcskombinációk számát, így könnyebben vissza tudják állítani a kulcsot. Dustin Duthweiler, a Core Lightning fejlesztője, 2021-ben történt firmware-frissítés során felmerült, hogy az a kód, amely a hardveres véletlenszám-generátorral próbált kapcsolatba lépni, valójában letiltotta azt, és a biztonsági szintje alacsonyabb MicroPython Yasmar pseudo-véletlenszám-generátorára váltott. A CoinKite nem tudta megerősíteni ezt a konkrét forgatókönyvet, de elismerte, hogy bizonyos firmware-verziók esetén létezett egy olyan visszaesési mechanizmus, amely gyenge entrópiát generálhatott, és közölte, hogy az olyan eszközök, amelyek manuálisan generálták az entrópiát, például kockadobással, nem érintettek. A CoinKite közölte, hogy hamarosan közzéteszik a teljes technikai elemzési jelentést. Az eset következményei a hardveres tárcák iparában alkalmazott biztonsági tervezési módszerek vitájához vezettek. Vincent Bolzon, a Ledger biztonsági részlegének vezetője elmagyarázta, hogy a Ledger eszközök egy biztonságos elemben található, valódi véletlenszám-generátort használnak, amely megfelel az AIS-31 PTG.2 szabványnak, valamint a Common Criteria tanúsítványnak,
AI által összefoglalt tartalom. A teljes cikket olvasd el a forrásnál.
Hozzászólások 0
Belépés , hogy hozzászólhass
Betöltés…