▼ Bear
Impact
90 · Ridicat
Bug-ul "Coldcard Entropy" reprezintă o amenințare pentru toate portofelele hardware
Cointelegraph · 8h agoVezi sursa ↗

La 31 iulie, compania CoinKite, producătoare de dispozitive hardware de stocare criptografică (cold wallets), a dezvăluit o defecțiune în generarea de entropie care afectează mai multe modele de dispozitive. Conform cercetătorilor de la Galaxy Digital, se estimează că, prin utilizarea acestei vulnerabilități într-o serie de atacuri coordonate, au fost sustrase cel puțin 1.596 de BTC, echivalentul a cel puțin 100 de milioane de dolari. CoinKite a avertizat că portofelele create cu firmware-ul afectat trebuie considerate compromise și a îndemnat utilizatorii să își transfere fondurile către portofele nou create.
Defecțiunea principală se află în etapa fundamentală a generării portofelelor Bitcoin, și anume în entropia, adică în aleatorietatea. Cheile private sunt generate dintr-un set de date aleatorii suficient de imprevizibile, iar dacă această aleatorietate este diminuată, un atacator poate reduce semnificativ numărul de combinații de chei posibile, facilitând reproducerea acestora. Dezvoltatorul Core Lightning, Dustin Duthweiler, a sugerat că, în timpul unei modificări a firmware-ului în 2021, codul care încerca să interacționeze cu un generator de numere aleatorii hardware a fost, de fapt, dezactivat, iar sistemul a recurs la un generator pseudo-aleatoriu Yasmaran, cu un nivel de securitate mai scăzut, din MicroPython. CoinKite nu a confirmat acest scenariu specific, dar a recunoscut că anumite versiuni de firmware conțineau o cale de rezervă care putea genera o entropie insuficientă, și a precizat că dispozitivele care au generat entropie prin metode manuale, cum ar fi aruncarea zarurilor, nu au fost afectate. CoinKite a declarat că va publica în curând un raport complet al analizei post-incident.
Acest incident a dus la o dezbatere cu privire la metodele de proiectare a securității utilizate în industria portofelelor hardware. Vincent Bolzon, directorul de securitate al produselor Ledger, a explicat că dispozitivele Ledger utilizează un generator de numere aleatoare adevărate, integrat într-un element de securitate certificat conform standardelor AIS-31 PTG.2 și Common Criteria,
Conținut rezumat de AI. Citește articolul complet la sursă.