▼ Bear
Impacto
90 · Alto

Falha de entropia no Coldcard: uma ameaça para todas as carteiras de hardware

Cointelegraph · 8h agoVer fonte ↗
Em 31 de julho, a CoinKite, fabricante de cold wallets, divulgou uma falha na geração de entropia que afeta diversos dispositivos cold wallet. De acordo com pesquisadores da Galaxy Digital, múltiplos ataques coordenados explorando essa vulnerabilidade resultaram no roubo de, no mínimo, 1.596 BTC, o que representa um valor estimado de pelo menos 100 milhões de dólares. A CoinKite alertou que as carteiras criadas com o firmware afetado devem ser consideradas em risco e incentivou os usuários a transferir seus fundos para carteiras recém-criadas. O cerne da falha reside na entropia, ou seja, na aleatoriedade, que é a etapa mais fundamental na criação de carteiras Bitcoin. As chaves privadas são geradas a partir de dados aleatórios suficientemente imprevisíveis, e quando essa aleatoriedade é comprometida, os atacantes podem reduzir significativamente o número de combinações de chaves possíveis, tornando a reprodução mais fácil. Dustin Duthie, desenvolvedor do Core Lightning, levantou a possibilidade de que, durante uma alteração de firmware em 2021, o código que tentava interagir com um gerador de números aleatórios de hardware (RNG) tenha, na verdade, desativado-o, recorrendo a um gerador de números pseudoaleatórios (PRNG) de baixa segurança, o Yasmaran, do MicroPython. Embora a CoinKite não tenha confirmado essa sequência específica de eventos, a empresa reconheceu que existia um caminho de fallback em determinadas versões do firmware que poderia gerar entropia fraca, e afirmou que os dispositivos que geraram entropia manualmente, como por meio de rolagem de dados, não foram afetados. A CoinKite declarou que divulgaria um relatório completo da análise técnica "em breve". Este incidente gerou um debate sobre as práticas de design de segurança em toda a indústria de carteiras de hardware. Vincent Bonnaire, diretor de segurança de produtos da Ledger, explicou que os dispositivos Ledger utilizam um gerador de números aleatórios verdadeiro (TRNG) dentro de um elemento seguro certificado com os padrões AIS-31 PTG.2 e Common Criteria,
Conteúdo resumido por IA. Leia a matéria completa na fonte.
Comentários 0
Entrar para poder comentar
Carregando…