▼ Bear
Impact
90 · Hoog

Coldcard-entropiebug: een bedreiging voor alle hardware wallets

Cointelegraph · 8h agoBron bekijken ↗
Op 31 juli heeft CoinKite, de fabrikant van cold wallets, een kwetsbaarheid in de entropiegeneratie van verschillende cold wallet-apparaten bekendgemaakt. Volgens onderzoekers van Galaxy Digital, zijn er meerdere gecoördineerde aanvallen uitgevoerd die gebruikmaken van deze kwetsbaarheid, waarbij naar schatting minimaal 1.596 BTC, oftewel minimaal 100 miljoen dollar, is gestolen. CoinKite waarschuwt dat wallets die zijn aangemaakt met de getroffen firmware als risicovol moeten worden beschouwd en dringt er bij gebruikers op aan om hun fondsen over te zetten naar nieuw aangemaakte wallets. Het kernprobleem ligt in de entropie, oftewel de willekeurigheid, die een essentieel onderdeel vormt van het genereren van een Bitcoin-wallet. Persoonlijke sleutels worden gegenereerd uit voldoende onvoorspelbare willekeurige data. Als deze willekeurigheid afneemt, kan een aanvaller het aantal mogelijke sleutelcombinaties aanzienlijk verminderen en de sleutel reproduceren. Dustin Duthweiler, een ontwikkelaar van Core Lightning, suggereerde in 2021 dat code die tijdens een firmware-update bedoeld was om te communiceren met een hardwarematige random number generator (RNG), in plaats daarvan deze juist deactiveerde en terugviel op de minder veilige pseudowillekeurige getallengenerator (PRNG) Yasmaran van MicroPython. CoinKite heeft deze specifieke oorzaak niet bevestigd, maar erkende wel dat er in bepaalde firmwareversies een fallback-mechanisme bestond dat zwakke entropie kon genereren. Het bedrijf verklaarde dat apparaten die entropie op een handmatige manier genereerden, bijvoorbeeld door het gooien van een dobbelsteen, niet beïnvloed waren. CoinKite heeft aangekondigd dat het binnenkort een volledig technisch rapport over de analyse zal publiceren. Dit incident leidde tot een discussie over de beveiligingsontwerpen die in de gehele branche van hardware wallets worden gebruikt. Vincent Bolzon, directeur van de afdeling beveiliging van Ledger-producten, legde uit dat de Ledger-apparaten een echte willekeurige getalgenerator gebruiken, die is geïntegreerd in een beveiligd element en gecertificeerd is volgens de normen AIS-31 PTG.2 en Common Criteria,
Door AI samengevat. Lees het volledige artikel bij de bron.
Reacties 0
Inloggen om te kunnen reageren
Laden…