▼ Bear
Wpływ
90 · Wysoki
Błąd związany z entropią w systemie Coldcard, czy to zagrożenie dla wszystkich portfeli sprzętowych
Cointelegraph · 8h agoZobacz źródło ↗

31 lipca firma CoinKite, producent urządzeń typu cold wallet, ujawniła wadę generowania entropii, która wpływa na wiele urządzeń tego typu. Według badań prowadzonych przez zespół Galaxy Digital, wykorzystanie tej luki w zabezpieczeniach doprowadziło do skoordynowanych ataków, w wyniku których skradziono co najmniej 1596 BTC, czyli kwotę szacowaną na co najmniej 100 milionów dolarów. Firma CoinKite ostrzegła, że portfele utworzone przy użyciu dotkniętego problemem oprogramowania powinny być uznane za niebezpieczne i zaapelowała do użytkowników o przeniesienie środków na nowo utworzone portfele.
Sedno problemu tkwi w entropii, czyli w losowości, która jest podstawowym elementem procesu generowania portfeli Bitcoin. Klucze prywatne są generowane na podstawie danych losowych, które muszą być wystarczająco nieprzewidywalne. Jeśli ta losowość jest osłabiona, atakujący może znacznie zawęzić zakres możliwych kombinacji kluczy i tym samym zwiększyć szanse na ich odzyskanie. Dustin Duthweiler, jeden z twórców Core Lightning, zasugerował, że w 2021 roku, podczas modyfikacji oprogramowania, kod, który miał interfejsować się z generatorem liczb losowych sprzętowych, mógł w rzeczywistości go wyłączyć i zamiast tego użyć pseudolosowego generatora liczb Yasmarana w MicroPythonie, co obniżyło poziom bezpieczeństwa. CoinKite nie potwierdziło konkretnie tej przyczyny, ale przyznało, że w niektórych wersjach oprogramowania istniała możliwość użycia mechanizmu zapasowego, który generował słabą entropię, i zaznaczyło, że urządzenia, które generowały entropię w sposób ręczny, np. poprzez rzut kostką, nie były dotknięte tym problemem. CoinKite poinformowało, że wkrótce opublikuje pełny raport z analizy technicznej.
Niniejszy incydent doprowadził do dyskusji na temat metod projektowania zabezpieczeń w całej branży portfeli sprzętowych. Vincent Bonjean, dyrektor ds. bezpieczeństwa produktów Ledger, wyjaśnił, że urządzenia Ledger wykorzystują generator liczb losowych wbudowany w bezpieczny element, który posiada certyfikaty AIS-31 PTG.2 oraz Common Criteria,
Treść streszczona przez AI. Cały artykuł znajdziesz w źródle.