▼ Bear
影響力
90 · 高

冷钱包熵值漏洞,是否对所有硬件钱包构成威胁?

Cointelegraph · 9h ago查看原文 ↗
七月三十一日,冷錢包製造商CoinKite公開了一項缺陷,該缺陷影響多款冷錢包設備,導致熵值產生異常。根據Galaxy Digital的研究團隊的報告,利用此漏洞發起的多次協同攻擊,可能導致至少1,596個比特幣,相當於約1億美元的資金被盜。CoinKite警告稱,使用受影響韌體生成的錢包應被視為高風險狀態,並敦促用戶將資金轉移到新生成的錢包中。 此缺陷的核心問題在於比特幣錢包創建中最基礎的步驟——熵值,也就是隨機性。私鑰是由足夠不可預測的隨機數據生成的,如果這種隨機性減弱,攻擊者就能大幅縮小可能的金鑰組合,從而更容易複製。Core Lightning的開發者Dustin Duthweiler指出,在2021年的韌體更新中,原本試圖與硬體隨機數生成器(RNG)進行交互的程式碼,可能反而導致其被禁用,並回退到安全性較低的MicroPython的Yasmar隨機數生成器。CoinKite雖然尚未確認具體情況,但承認在某些韌體版本中存在可能產生弱熵值的回退機制,並表示使用擲骰等手動方式生成熵值的設備不受影響。CoinKite表示,將很快公開完整的技術後分析報告。 此次事件引發了對整個硬體錢包行業安全設計方式的爭議。Ledger產品安全部門的總監Vincent Bonnafée解釋稱,Ledger設備使用符合AIS-31 PTG.2標準認證和通用認證標準(Common Criteria)認證的安全元件中的真隨機數生成器,
此為AI摘要內容。完整報導請見原文
留言 0
登入 後即可發表留言
載入中…