▼ Krintanti
Poveikis
100 · Didelis
„Cold Card“ įrenginių programinės įrangos pažeidžiamumas sukėlė 1,14 milijardo vonų nuostolius... „Airgap“ piniginių saugyklų ribos
BTC
Decrypt · 2d agoŽiūrėti šaltinį ↗

„Airgap“ tipo piniginės yra neprisijungusios, aparatinės piniginės, kurios fiziškai atjungtos nuo visų belaidžių ryšių, įskaitant „Wi-Fi“, „Bluetooth“ ir NFC, taip pat nuo interneto. Didžiausias jų privalumas yra tas, kad privačių klavių niekada neatskleidžia internetinėje aplinkoje, todėl paviršius, atviras kenklose programose ar nuotoliniams įsilaužimams, yra labai mažas. Populiariausi gamintojai yra „ELLIPAL“, kuri naudoja QR kodus, „Keystone“, „Foundation Devices“ (produktas „Passport“), „Blockstream“ (produktas „Jade“) ir „CoinKite“, gaminanti „cold card“ tipo pinigines. Kita vertus, „Ledger“ ir „Trezor“ piniginės jungiasi per USB arba „Bluetooth“, todėl, griežtąja prasme, jų negalima vadinti „airgap“ tipo piniginėmis.
„Coldcard“ kortelė, išleista 2017 metais, palaiko offline pasirašymą naudojant „microSD“ korteles ir QR kodus, ir ilgą laiką buvo laikoma saugiausiu Bitcoin išoriniu saugojimo įrenginiu. Tačiau 2026 metų liepos pabaigoje gamintojas „CoinKite“ paskelbė, kad dėl 2021 metų kovo mėnesį įdiegtos programinės įrangos klaidos, kai kuriuose „Coldcard“ įrenginiuose buvo generuojamos sėklos, kurios buvo žymiai trumpesnės, nei buvo numatyta. Tai reiškia, kad reikalinga atsitiktinumo lygis, būtinas asmeniniams klavišams apsaugoti, buvo labai sumažėjęs, o tai suteikė galimybę užpuolikams, naudojantis dirbtinį intelektą arba specialią programinę įrangą, kur kas greičiau atspėti asmeninius klavišus.
„Galaxy Research“ analizavo, kad šis „cold wallet“ pažeidimas buvo vykdomas per kelias atskiras atakas. Pastebėtas nuostolis iš pradžių siekė apie 8,8 milijono dolerių, tačiau per kelias dienas jis padidėjo iki beveik 114 milijonų dolerių, kai buvo prarasti dideli kiekiai Bitcoinų. Po „Galaxy Research“ įspėjimo daugelis „cold wallet“ naudotojų perkėlė savo Bitcoinus į kitus adresus, tačiau vis dar išlieka nerimavimas dėl to, kad papildomi pažeidžiami adresai gali tapti taikiniu.
Šis atvejis labiau atskleidžia tiekimo grandinės riziką, būdingą „hardware“ piniginėms, nei pačią „air gap“ technologiją. Net jei piniginė neprijungta prie interneto, vartotojas vis tiek pasitiki gamintojo programinės įrangos kokybe, atsitiktinių skaičių generavimo algoritmu ir programinės įrangos kūrimo praktika. „Air gap“ yra svarbus apsaugos sluoksnis, tačiau jis negarantuoja, kad įrenginys būtų visiškai apsaugotas nuo pažeidžiamumų.
Saugos ekspertai nuolat pabrėžia, kad kriptovaliutų savininkai turėtų vengti vienos silpnosios grandinės – t. y., negalima laikyti visų savo lėšų vienoje vietoje. Be to, jie dar kartą primena pagrindinius principus: saugiai saugoti atkūrimo frazę, visada patikrinti transakcijų istoriją prieš pasirašant ir skirti dėmesį fiziniams įrenginių saugumo aspektams.
AI apibendrintas turinys. Visą straipsnį skaitykite šaltinyje.