▼ Rënës
Ndikimi
100 · I lartë
Vulnerabiliteti në firmware-in e "Cold Card" ka shkaktuar një dëm prej 114 miliardësh won-ash... Kështu, kufizimet e portofoleve të izoluara ("air-gapped wallets") janë evidentuar
BTC
Decrypt · 2d agoShiko burimin ↗

Portofollet e tipit "airgap" janë portofole fizike që nuk janë të mbajtura nga e treta palë dhe janë të izoluara fizikisht nga të gjitha komunikimet kabullore dhe nga interneti, përfshirë Wi-Fi, Bluetooth dhe NFC. Avantazhi kryesor është se çeljet private nuk ekspozohen në një mjedis online, duke reduktuar në mënyrë drastike sipërfaqen e sulmit nga malware ose sulme të tjera të kryera nga distanca. Disa prodhues të njohur përfshijnë ELLIPAL, Keystone dhe Foundation Devices (Passport), të cilat bazohen në kodet QR, si dhe Blockstream (Jade) dhe CoinKite, të cilat prodhojnë karta të ftohta. Ndërkohë, Ledger dhe Trezor nuk përshtaten me kuptimin e plotë të një portofoli "airgap", pasi lidhen përmes USB ose Bluetooth.
Karta e ftohtë, e lançuar në vitin 2017, mbështet nënshkrimet offline përmes kartave microSD dhe kodit QR, dhe është vlerësuar gjatë viteve si një nga portofolët fizikë të Bitcoin që vendos më shumë theks në siguri. Megjithatë, në fund të korrikut 2026, prodhuesi CoinKite zbuloi se disa njësi të kartave të ftohta, për shkak të një defekti në firmware i prezantuar në mars 2021, gjeneronin fjalëkalime të sigura në një hapësirë shumë më të vogël sesa ishte paraparë. Kjo do të thoshte se shanset e nevojshme për ruajtjen e çeljeve private ishin zvogëluar ndjeshëm, duke bërë të mundur që sulmuesit të përdorin AI ose softare të veçanta për të parashikuar çeljet private shumë më shpejt.
Galaxy Research ka analizuar se ky sulm me "cold card" është zhvilluar në disa faza. Dëmet e vëzhguara kanë shkuar nga rreth 8.8 milionë dollarë deri në një humbje pothuajse prej 114 milionë dollarësh në Bitcoin në vetëm disa ditë. Pas paralajmërimeve të ekipit kërkimor, shumë përdorues të "cold card" kanë transferuar Bitcoin nga adresat e tyre ekzistuese, por shqetësimet për mundësinë që adresa të tjera të prekura të jenë ende në shënjestër, mbeten.
Ky incident nuk thekson aq limitimet e metodës së "air gap" sa rrezikun e brendshëm të zinxhirit të furnizimit që ekziston në produktin e quajtur "portofol fizik" (hardware wallet). Madje edhe nëse portofoli nuk është i lidhur me internet, përdoruesi në fund të fundit duhet të mbështetet në cilësinë e firmware-it të prodhuesit, në logjikën e generimit të numrave të rastësishëm dhe në praktikat e zhvillimit të softuerit. "Air gap" është një shtresë e rëndësishme e mbrojtjes, por nuk garanton që pajisja të jetë plotësisht e imune ndaj pikave të dobësisë.
Ekspertët e sigurisë theksojnë përsëri se përdoruesit e kriptomonedhave duhet të evitojnë një pikë të vetme dështimi, duke mos ruajtur të gjitha asetet në një vend. Gjithashtu, ata rikujtojnë parimet themelore, si ruajtja e sigurt e frazave të shërimit, verifikimi i detyrmë i transaksioneve para nënshkrimit dhe vëmendja e nevojshme ndaj sigurisë së pajisjeve fizike.
Përmbajtje e përmbledhur nga AI. Lexoni artikullin e plotë te burimi.