▼ Bear
Påverkan
90 · Hög

Coldcard-entropibuggen: Är hela hårdvaruplånboksindustrin i kris

Cointelegraph · 8h agoVisa källa ↗
Den 31 juli offentliggjorde Coldcard, tillverkaren av Coldcard-hårdvaruplånböcker, en sårbarhet som påverkar flera av deras enheter, relaterad till genereringen av entropi. Enligt forskare vid Galaxy Digital har flera koordinerade attacker utnyttjat denna sårbarhet, vilket uppskattningsvis har lett till stöld av minst 1 596 BTC, motsvarande minst 100 miljoner dollar. Coldcard varnar användarna att plånböcker som genererats med den drabbade firmwaren bör betraktas som osäkra och uppmanar dem att flytta sina tillgångar till nygenererade plånböcker. Felet ligger i grunden i genereringen av Bitcoin-plånböcker, närmare bestämt i entropin, det vill säga slumpmässigheten. Privata nycklar genereras från data som ska vara tillräckligt oförutsägbar och slumpmässig. Om denna slumpmässighet minskar, kan en angripare kraftigt begränsa antalet möjliga nyckelkombinationer och därmed återskapa dem. Dustin Duthweiler, utvecklare av Core Lightning, har föreslagit att koden som vid en firmware-uppdatering 2021 försökte interagera med en hårdvarubaserad slumpgenerator, istället inaktiverade den och istället använde en pseudorandgenerator i MicroPython, vilket resulterade i en lägre säkerhetsnivå. CoinKite har inte bekräftat denna specifika händelse, men erkänner att det fanns en fallback-mekanism i vissa firmware-versioner som kunde generera svag entropi, och att enheter som genererade entropi manuellt, till exempel genom att kasta tärningar, inte påverkades. CoinKite har meddelat att en fullständig teknisk analysrapport kommer att publiceras "snart". Denna händelse ledde till en debatt om säkerhetsdesignen i hela branschen för hårdvaruplånböcker. Vincent Bolzon, chef för säkerhet för Ledger-produkter, förklarade att Ledger-enheterna använder en äkta slumpgenerator inuti ett säkert element som är certifierat enligt standarden AIS-31 PTG.2 och Common Criteria,
Innehåll sammanfattat av AI. Läs hela artikeln hos källan.
Kommentarer 0
Logga in för att kunna kommentera
Laddar…