▼ Bear
Impak
100 · Tinggi

Disebabkan kecacatan perisian (firmware) pada peranti Coldcard, kerugian berjumlah kira-kira 2,055 BTC (130 bilion won) telah berlaku

BTC
CryptoSlate · 1d agoLihat sumber ↗
Tim kejuruteraan dan keselamatan Bitcoin di Block, bersama dengan pengembang inti Bitcoin yang beroperasi secara bebas, telah mengumumkan bahawa masalah besar yang terjadi pada dompet CoinKite Coldcard dapat ditelusuri kembali kepada cacat perisian tertentu. Cacat tersebut menyebabkan penggunaan jalur failback Yasmarang deterministik MicroPython, bukannya generator bilangan rawak perkakasan STM32, dalam proses penjanaan seed. Akibatnya, kerandoman kriptografi seed yang dihasilkan pada model Mk2 dan Mk3 telah dikurangkan menjadi set yang kecil dan dapat diserang oleh pihak yang berniat jahat. Model Mk4, Q, dan Mk5 juga hanya menghasilkan sekitar 72 bit entropi, yang jauh di bawah standard reka bentuk 128 bit. Perisian tegar yang bermasalah adalah versi dari 4.0.1 hingga 4.1.9, yang telah diedarkan oleh Coinstrike selama kira-kira 5 tahun, mulai dari tahun 2021 hingga Julai tahun ini. Walaupun kod sumbernya telah didedahkan, tiada kecacatan yang ditemui dalam tempoh tersebut. Menurut catatan teknikal Coinstrike, pemeriksaan sebelumnya telah mengesahkan bahawa perkakasan RNG yang betul wujud dalam fail binari perisian tegar, tetapi tidak dapat dipastikan sama ada rutin penjanaan seed benar-benar mencapai laluan tersebut. Kerugian terus meningkat. Pada awalnya, sekitar 594 BTC dicuri dari sekitar 500 dompet. Kemudian, para penyelidik mengidentifikasi lebih dari tiga gelombang serangan tambahan, yang mengakibatkan kerugian sekitar 1.367 BTC (setara dengan sekitar 89 juta dolar AS) dari lebih dari 4.500 alamat. Pada 3 Ogos, ada laporan tentang kemungkinan gelombang keempat, yang menunjukkan bahwa kerugian dapat mencapai sekitar 114 juta dolar AS. Pada 4 Ogos, Lookonchain dan Galaxy Research memperkirakan kerugian sebesar 2.055 BTC, atau sekitar 130 juta dolar AS, yang memengaruhi lebih dari 7.700 alamat. Namun, Alex Sohn dari Galaxy Digital memperingatkan bahwa hanya dengan pola blockchain, tidak mungkin untuk memastikan hubungan antara beberapa alamat dan kerentanan pada firmware cold wallet tertentu. Pengguna yang menetapkan frasa sandi BIP-39 dengan kuat dan pengguna yang melakukan lebih dari 50 kali lemparan dadu untuk menambahkan entropi eksternal, terhindar dari dampak langsung kerentanan spesifik ini. Karena frasa sandi BIP-39 digabungkan dengan mnemonik untuk menghasilkan kunci dompet yang terpisah, dompet yang berbeda akan dibuat meskipun kata dasarnya sama. Meskipun demikian, CoinKite merekomendasikan migrasi kepada pengguna-pengguna ini. Andrew Manuka, CISO Zap Bank, menyatakan..
Kandungan diringkaskan oleh AI. Baca artikel penuh di sumber.
Komen 0
Log masuk untuk boleh mengulas
Memuatkan…