▼ Bear
影響力
90 · 高

コールドカードのエントロピーバグは、ハードウェアウォレット全体にとって危機なのか?

Cointelegraph · 8h ago原文を見る ↗
2023年7月31日、コールドウォレットの製造会社であるCoinKiteは、複数のコールドウォレットデバイスに影響を与える可能性のある、エントロピー生成の欠陥を公表しました。Galaxy Digitalの研究チームによると、この脆弱性を悪用した複数の組織的な攻撃により、少なくとも1,596BTC、つまり約1億ドル相当の資金が盗まれたと推定されています。CoinKiteは、影響を受けたファームウェアで生成されたウォレットは危険な状態であると警告し、ユーザーに対して、新たに生成されたウォレットに資金を移動するよう促しています。 この欠陥の核心は、ビットコインウォレットの生成における最も基本的な段階であるエントロピー、つまり乱数性にあります。秘密鍵は、十分に予測不可能な乱数データから生成されますが、この乱数が弱まると、攻撃者は可能な鍵の組み合わせを大幅に絞り込み、再現できるようになります。Core Lightningの開発者であるDustin Duthweiler氏は、2021年のファームウェア変更時に、ハードウェア乱数生成器とインターフェースしようとしていたコードが、実際にはそれを無効にし、セキュリティレベルの低いMicroPythonのYasmarand疑似乱数生成器にフォールバックした可能性があると指摘しています。CoinKiteは、この特定の経緯を特定には至っていませんが、特定のファームウェアバージョンにおいて、弱いエントロピーを生成する可能性のあるフォールバック経路が存在したことを認めており、サイコロを振るなど、手動でエントロピーを生成したデバイスは影響を受けないと発表しています。CoinKiteは、詳細な技術的な事後分析レポートを「近日中に」公開する予定です。 今回の事態は、ハードウェアウォレット業界全体のセキュリティ設計方法に関する議論を引き起こしました。Ledgerの製品セキュリティ担当役員であるVincent Bouverot氏は、LedgerデバイスがAIS-31 PTG.2規格認証およびCommon Criteria認証を取得した、セキュアエレメント内の真の乱数生成器を使用していると説明しました,
AIによる要約です。全文は原文でご確認ください。
コメント 0
ログイン するとコメントできます
読み込み中…