▼ Rënës
Ndikimi
100 · I lartë
Defekti në firmware-in e dispozitivëve Cold Card ka shkaktuar një dëm prej rreth 2,055 BTC (130 miliardë won)
BTC
CryptoSlate · 1d agoShiko burimin ↗

Eki i inxhinierisë dhe sigurisë të monedës dixhitale Bitcoin, së bashku me zhvilluesit e pavarur të Bitcoin Core, kanë publikuar një deklaratë ku shpjegojnë se një incident i madh i humbjes së fondeve në portofolin e ftohtë CoinKite është shkaktuar nga një defekt i caktuar në firmware. Ky defekt ka shkaktuar përdorimin e një rruge alternative deterministe të quajtur Yasmarang në vend të generatorit të numrave të rastësishëm të harduerit STM32 gjatë procesit të krijimit të "seed"-it. Si rezultat, entropia kriptografike e "seed"-it të krijuar në modelet Mk2 dhe Mk3 është reduktuar në një grup të ngusht të vlerave që mund të skanohen nga një sulmues. Gjithashtu, modelet Mk4, Q dhe Mk5 kanë gjeneruar vetëm rreth 72 bitë të entropisë, duke u ulur shumë nën standardin e projektuar prej 128 bitë.
Firmware-i i problematikë ka versionet nga 4.0.1 deri në 4.1.9, dhe Coinstrike e ka shpërndarë atë gjatë një periudhe prej rreth 5 vitesh, duke filluar nga viti 2021 deri në korrikun e këtij viti. Pavarësisht se kodi i burimit ishte publik, asnjë defekt nuk u zbulua gjatë kësaj periudhe. Sipas notave teknike të Coinstrike, një rishikim i mëparshëm konfirmoi se një generator i numrave të rastësishëm (RNG) i duhur për hardware ekzistonte në binarin e firmware-it, por nuk u arrit të verifikohej nëse rutina e generimit të seed-it arriti në fakt atë rrugë.
Shkalla e dëmeve vazhdoi të rritej. Në fazën fillestare, rreth 594 BTC u vjedhën nga rreth 500 llogari. Më pas, studiuesit identifikuan më shumë se tre valë të tjera, duke rezultuar në dëmtime për më shumë se 4.500 adresa, me një total prej rreth 1.367 BTC (e barazvlerjshme me rreth 89 milionë dollarë në atë kohë). Më 3 gusht, u raportua mundësia e një katërtë valë, dhe u vlerësua se dëmët mund të arrinë rreth 114 milionë dollarë. Aktualizimi i datës 4 gusht nga Lookonchain dhe Galaxy Research vlerësoi dëmet në 2.055 BTC, e barazvlerjshme me rreth 130 milionë dollarë, duke prekur më shumë se 7.700 adresa. Megjithatë, Alex Sohn nga Galaxy Digital paralajmëroi se vetëm analizat e modeleve të blockchain nuk janë të mjaftueshme për të konfirmuar lidhjet midis disa adresave dhe firmware-it të dëmtuar të kartave të ftohta.
Përdoruesit që kanë konfiguruar një frazë kalimi (passphrase) të fortë sipas standardit BIP-39 dhe ata që kanë realizuar më shumë se 50 herë gjenerime të rastësishme (roll të zarit) për të shtuar entropi eksternë, nuk janë prekur drejtësisht nga kjo specifike vulnerabilitet. Frazat kalimi BIP-39, kombinuar me fjalët mnemonic, përdoren për të krijuar një çelës portofoli të veçantë, dhe madje edhe nëse fjalët bazë janë të njëjta, portofole të ndryshme krihen. Megjithatë, CoinKite rekomandon migrimin edhe për këto përdorues. Andrew Manuka, CISO i JAF Bank, thotë:
Përmbajtje e përmbledhur nga AI. Lexoni artikullin e plotë te burimi.