▼ Ribassista
Impatto
90 · Alto

Bug di entropia nelle carte Coldcard, una minaccia per tutti i wallet hardware

Cointelegraph · 8h agoVedi la fonte ↗
Il 31 luglio scorso, CoinKite, il produttore di cold wallet, ha reso pubblico un difetto nella generazione di entropia che interessa diversi dispositivi cold wallet. Secondo i ricercatori di Galaxy Digital, diversi attacchi coordinati che sfruttano questa vulnerabilità hanno portato al furto di almeno 1.596 BTC, equivalenti a circa 100 milioni di dollari. CoinKite ha avvertito che i wallet creati con il firmware interessato devono essere considerati a rischio e ha esortato gli utenti a trasferire i fondi a nuovi wallet. Il difetto risiede nel processo di generazione dell'entropia, ovvero della casualità, che è una fase fondamentale nella creazione di un wallet Bitcoin. Le chiavi private vengono generate a partire da dati casuali sufficientemente imprevedibili, e se questa casualità viene compromessa, un attaccante può ridurre drasticamente il numero di possibili combinazioni di chiavi e quindi replicarle. Dustin Duthweiler, sviluppatore di Core Lightning, ha ipotizzato che, durante una modifica del firmware nel 2021, il codice che tentava di interagire con un generatore di numeri casuali hardware abbia invece disattivato quest'ultimo, ricorrendo a un generatore di numeri pseudo-casuali meno sicuro, implementato in MicroPython. CoinKite non ha confermato questa specifica sequenza di eventi, ma ha ammesso che esisteva un percorso di fallback in alcune versioni del firmware che poteva generare un'entropia insufficiente, e ha precisato che i dispositivi che generavano l'entropia manualmente, ad esempio lanciando un dado, non sono stati interessati. CoinKite ha annunciato che pubblicherà presto un rapporto completo sull'analisi tecnica dell'incidente. Questo incidente ha sollevato un dibattito sulle modalità di progettazione della sicurezza nell'intero settore dei cold wallet. Vincent Bouverot, responsabile della sicurezza dei prodotti Ledger, ha spiegato che i dispositivi Ledger utilizzano un vero generatore di numeri casuali integrato in un elemento sicuro certificato secondo gli standard AIS-31 PTG.2 e Common Criteria,
Contenuto riassunto dall'AI. Leggi l'articolo completo alla fonte.
Commenti 0
Accedi per commentare
Caricamento…