▼ Bear
Impact
80 · Mataas

Dahil sa kahinaan sa sistema ng CryptoJS, posibleng mahulaan ang mga sikreto ng mga wallet, na nagresulta sa pagkalugi na $5.69 milyon

BTCETHTRXMATIC
CryptoSlate · Aug 27, 04:48 PMTingnan ang source ↗
Ang kumpanyang Coinspect, na dalubhasa sa seguridad ng blockchain, ay nagpahayag na hindi bababa sa limang iba't ibang cryptocurrency wallet app ay gumamit ng mahinang random number generator mula sa library na CryptoJS upang bumuo ng mga recovery phrase (seed phrase). Dahil dito, nakapag-extort ang mga attacker ng hindi bababa sa 5.69 milyong dolyar sa pamamagitan ng pag-trace pabalik sa mga phrase na ito. Ang halagang ito ay isang minimum na tantiya batay lamang sa mga kaso na natukoy, at ang aktwal na pinsala ay maaaring mas malaki. Ang kahinaan na ito ay nagmula noong Hunyo 2014, sa panahon ng pagtatangka na pagbutihin ang function na `WordArray.random()` sa library na CryptoJS, sa pamamagitan ng commit na may ID na `ff1f003`. Ang implementasyong ito ay lubos na binawasan ang posibleng espasyo ng mga kombinasyon na maaaring subukan para sa pagbawi, mula sa teoretikal na 2^128 o 2^256, pababa sa humigit-kumulang 2^39 hanggang 2^47. Sa ganitong laki, nagiging posible para sa isang umaatake na ilista ang lahat ng posibleng kombinasyon, kunin ang mga address ng blockchain, at beripikahin ang mga balanse. Ang mga pag-atake ay nangyari nang paulit-ulit, parang mga alon. Ayon sa Coinspect, noong Mayo 27, tinatayang 3.14 milyong dolyar ang ninakaw, at mula Mayo 30 hanggang Hulyo 13, tinatayang 2.55 milyong dolyar din ang nawala. Dagdag pa rito, noong Hulyo 20-21, may karagdagang 40,000 dolyar na ninakaw mula sa mga Chinese mnemonic subset. Ang mga target ng pag-atake ay mahigit 2,000 na "seed" na nakakalat sa limang network: Bitcoin, Ethereum, Tron, Rootstock, at Polygon. Ang mga apektadong aplikasyon ay ang RRWallet, Bexo Wallet, NanChat, Bitcoin Libre, at Milo. Ang RRWallet at Milo ay hindi na gumagana. Ang Bexo ay nagkaroon ng problema sa bersyon 20.1.0, ang NanChat sa bersyon 1.3.0, at ang Bitcoin Libre sa bersyon 4, at ang mga ito ay naayos na. Bago ang bersyon 1.3.0 ng NanChat, ipinaalam sa mga gumagamit na lumikha ng wallet bago ang petsang iyon na ituring ang kanilang wallet na nasira at lumikha ng bagong wallet gamit ang bagong recovery phrase. Ang pangunahing dapat tandaan ay hindi malulutas ang mga problema sa seguridad na dulot ng mga mahinang paraan ng pagbuo ng recovery phrase sa pamamagitan lamang ng pag-update ng app o paglilipat ng parehong recovery phrase sa ibang software o hardware wallet. Ito ay dahil ang kahinaan ay nakasalalay sa bersyon ng software na ginamit noong unang nabuo ang recovery phrase, at hindi sa mismong app. Ang Coinspect ay naglabas ng isang tool na tinatawag na "Unlukey" na nagbibigay-daan sa mga user na tingnan kung ang kanilang address ay kasama sa isang listahan ng mga address na naapektuhan. Binigyang-diin din nila na kung nakumpirma ang pagiging biktima, ang tanging solusyon ay ang ligtas na pagbuo ng bagong recovery phrase at ang paglilipat ng mga pondo.
Buod ito ng AI. Basahin ang buong artikulo sa source.
Mga komento 0
Mag-login para makapag-komento
Naglo-load…