▼ Bear
Impact
90 · Mataas

Ang bug sa Coldcard entropy ay nagdudulot ba ng panganib sa lahat ng hardware wallet

Cointelegraph · 7h agoTingnan ang source ↗
Noong ika-31 ng Hulyo, inilabas ng CoinKite, isang tagagawa ng cold wallet, ang isang depekto sa pagbuo ng entropy na nakaapekto sa maraming cold wallet device. Ayon sa mga mananaliksik ng Galaxy Digital, tinatayang may hindi bababa sa 1,596 na BTC, o humigit-kumulang 100 milyong dolyar, ang ninakaw sa pamamagitan ng ilang koordinadong pag-atake na gumagamit ng kahinaan na ito. Nagbabala ang CoinKite na ang mga wallet na ginawa gamit ang apektadong firmware ay dapat ituring na mapanganib, at hinimok ang mga gumagamit na ilipat ang kanilang mga pondo sa mga bagong ginawang wallet. Ang pangunahing problema ay nakasalalay sa entropy, o ang randomidad, na siyang pinakapangunahing hakbang sa paglikha ng Bitcoin wallet. Ang pribadong susi ay dapat na nabubuo mula sa sapat na hindi mahuhulaan na random na datos. Kapag humina ang randomidad na ito, nagiging mas madali para sa isang umaatake na paliitin ang posibleng mga kombinasyon ng susi at muling likhain ito. Noong 2021, nang baguhin ang firmware, sinabi ng developer ng Core Lightning na si Dustin Duthweiler na maaaring ang code na naglalayong kumonekta sa isang hardware random number generator (RNG) ay sa halip ay nag-deactivate nito, at gumamit ng mas mahinang pseudorandom number generator ng MicroPython na tinatawag na Yasmaran. Bagama't hindi kinumpirma ng CoinKite ang eksaktong pangyayaring ito, kinilala nila na mayroong fallback na paraan sa ilang bersyon ng firmware na maaaring lumikha ng mahinang entropy. Idinagdag din nila na ang mga device na lumilikha ng entropy sa pamamagitan ng manu-manong paraan, tulad ng pag-ikot ng dice, ay hindi apektado. Ipinangako ng CoinKite na ilalabas nila ang buong ulat ng pagsusuri sa teknolohiya sa lalong madaling panahon. Ang insidenteng ito ay nagdulot ng debate tungkol sa mga pamamaraan ng seguridad na ginagamit sa buong industriya ng mga hardware wallet. Ipinaliwanag ni Vincent Bouge, direktor ng seguridad ng mga produkto ng Ledger, na ang mga Ledger device ay gumagamit ng isang tunay na random number generator sa loob ng isang secure element na sertipikado ayon sa pamantayan ng AIS-31 PTG.2 at sa Common Criteria,
Buod ito ng AI. Basahin ang buong artikulo sa source.
Mga komento 0
Mag-login para makapag-komento
Naglo-load…