▼ Bear
ผลกระทบ
90 · สูง

บั๊ก Coldcard Entropy อาจนำมาซึ่งความเสี่ยงต่อกระเป๋าเงินดิจิทัลฮาร์ดแวร์ทั้งหมดหรือไม่

Cointelegraph · 8 ชม.ที่แล้วดูต้นฉบับ ↗
เมื่อวันที่ 31 กรกฎาคมที่ผ่านมา บริษัท CoinKite ผู้ผลิต Cold Card ได้เปิดเผยข้อบกพร่องในการสร้างค่า Entropy ซึ่งส่งผลกระทบต่ออุปกรณ์ Cold Card หลายรุ่น จากการวิจัยของ Galaxy Digital พบว่าการโจมตีที่ใช้ประโยชน์จากช่องโหว่นี้อย่างเป็นระบบ อาจทำให้เงินทุนจำนวนอย่างน้อย 1,596 BTC หรือคิดเป็นมูลค่าอย่างน้อย 100 ล้านดอลลาร์สหรัฐถูกขโมยไป บริษัท CoinKite ได้เตือนว่ากระเป๋าเงินที่สร้างขึ้นด้วยเฟิร์มแวร์ที่ได้รับผลกระทบนั้นมีความเสี่ยง และเรียกร้องให้ผู้ใช้งานย้ายเงินทุนไปยังกระเป๋าเงินที่สร้างขึ้นใหม่ ปัญหาหลักอยู่ที่ค่า Entropy ซึ่งเป็นขั้นตอนพื้นฐานที่สุดในการสร้างกระเป๋าเงิน Bitcoin โดยปกติแล้ว คีย์ส่วนตัวจะถูกสร้างขึ้นจากข้อมูลสุ่มที่ไม่สามารถคาดเดาได้ แต่หากความสุ่มนี้อ่อนแอลง ผู้โจมตีก็สามารถลดจำนวนชุดคีย์ที่เป็นไปได้ลงอย่างมาก และทำการกู้คืนได้ นักพัฒนา Core Lightning อย่าง Dustin Duthweiler ได้ตั้งข้อสังเกตว่า ในช่วงการเปลี่ยนแปลเฟิร์มแวร์ในปี 2021 โค้ดที่พยายามเชื่อมต่อกับฮาร์ดแวร์ RNG อาจกลับไปใช้ตัวสร้างเลขสุ่มแบบ Pseudo-Random Number Generator (PRNG) ของ MicroPython ซึ่งมีระดับความปลอดภัยต่ำกว่า บริษัท CoinKite ยอมรับว่าอาจมีเส้นทางการทำงานสำรอง (fallback path) ที่สร้างค่า Entropy ที่อ่อนแอในบางรุ่นของเฟิร์มแวร์ แต่ยังไม่ได้ยืนยันรายละเอียดดังกล่าว และระบุว่าอุปกรณ์ที่สร้างค่า Entropy ด้วยวิธีอื่น เช่น การโยนลูกเต๋า จะไม่ได้รับผลกระทบ บริษัท CoinKite ระบุว่าจะเผยแพร่รายงานการวิเคราะห์ทางเทคนิคฉบับสมบูรณ์ในเร็วๆ นี้ เหตุการณ์นี้ได้นำไปสู่การถกเถียงเกี่ยวกับวิธีการออกแบบระบบรักษาความปลอดภัยโดยรวมในอุตสาหกรรมกระเป๋าเงิน Hardware Vincent Bolzon ผู้จัดการฝ่ายความปลอดภัยผลิตภัณฑ์ของ Ledger ได้อธิบายว่าอุปกรณ์ Ledger ใช้ตัวสร้างเลขสุ่มที่แท้จริง (True Random Number Generator) ภายใน Secure Element ที่ได้รับการรับรองตามมาตรฐาน AIS-31 PTG.2 และ Common Criteria ซึ่งแสดงให้เห็นถึงความแตกต่างในการออกแบบระบบรักษาความปลอดภัย,
AI สรุปให้ อ่านบทความฉบับเต็มได้ที่ต้นฉบับ
ความคิดเห็น 0
เข้าสู่ระบบ เพื่อเขียนความคิดเห็น
กำลังโหลด…