▼ Bear
Impacto
90 · Alto

Falha de entropia no Coldcard: uma ameaça para todas as carteiras de hardware

Cointelegraph · 8h agoVer fonte ↗
No dia 31 de julho, a CoinKite, fabricante de cold wallets, divulgou uma falha na geração de entropia que afeta diversos dispositivos cold wallet. De acordo com pesquisadores da Galaxy Digital, múltiplos ataques coordenados que exploraram essa vulnerabilidade resultaram no roubo de, no mínimo, 1.596 BTC, o que representa um valor estimado de pelo menos 100 milhões de dólares. A CoinKite alertou que as carteiras criadas com o firmware afetado devem ser consideradas em risco e instou os usuários a transferirem seus fundos para carteiras recém-criadas. O cerne da falha reside na entropia, ou seja, na aleatoriedade, que é a etapa mais fundamental na criação de carteiras Bitcoin. As chaves privadas são geradas a partir de dados aleatórios suficientemente imprevisíveis, e quando essa aleatoriedade é comprometida, os atacantes podem reduzir significativamente o número de combinações de chaves possíveis, tornando a reprodução mais fácil. Dustin Duthie, desenvolvedor do Core Lightning, levantou a possibilidade de que, durante uma alteração de firmware em 2021, o código que tentava interagir com um gerador de números aleatórios de hardware (RNG) tenha, na verdade, desativado este recurso, recorrendo a um gerador de números pseudoaleatórios (PRNG) de baixa segurança, o Yasmaran, do MicroPython. Embora a CoinKite não tenha confirmado essa sequência específica de eventos, a empresa reconheceu que existia um caminho de fallback em determinadas versões do firmware que poderia gerar entropia inadequada, e afirmou que os dispositivos que geraram entropia manualmente, como por meio de rolagem de dados, não foram afetados. A CoinKite declarou que divulgaria um relatório completo da análise técnica "em breve". Este incidente gerou um debate sobre as práticas de design de segurança em toda a indústria de carteiras de hardware. Vincent Bolzon, diretor de segurança de produtos da Ledger, explicou que os dispositivos Ledger utilizam um gerador de números aleatórios verdadeiro (TRNG) dentro de um elemento seguro certificado com os padrões AIS-31 PTG.2 e Common Criteria,
Conteúdo resumido por IA. Leia a matéria completa na fonte.
Comentários 0
Entrar para poder comentar
Carregando…