▼ Bear
التأثير
82 · مرتفع

البطاقات الباردة: بعد ثغرة "سيد"، أصبح إدخال المفتاح إلزاميًا 65 مرة... يجب ترحيل المحافظ الحالية

BTC
CryptoSlate · 21h agoعرض المصدر ↗
أعلنت شركة "كوين كايت" (Coinkite)، وهي شركة متخصصة في تصنيع محافظ الأجهزة الخاصة بالعملة المشفرة "بيتكوين"، عن إصدار نسخة جديدة من نظام التشغيل "كولدكارد" (Coldcard) في 20 أغسطس. يركز هذا التحديث بشكل أساسي على إجبار المستخدم على إدخال عشوائية فعلية يدويًا أثناء عملية إنشاء المفتاح. يجب على المستخدم إجراء واحدة على الأقل من الإجراءات التالية: إدخال 65 مفتاحًا على الأقل بفواصل زمنية غير متوقعة، أو رمي نرد ذي 6 أوجه 50 مرة، أو رمي عملة معدنية 128 مرة. يهدف هذا الشرط إلى تقليل المخاطر المرتبطة بالاعتماد فقط على مولد الأرقام العشوائية (RNG) الخاص بالمحفظة. تغطي الإصدارات التي توصى بها مجموعة واسعة. بالنسبة إلى Mk2 و Mk3، يشمل ذلك البرامج الثابتة من الإصدار 4.0.1 إلى 4.1.9. وبالنسبة إلى Mk4 و Mk5، يشمل ذلك الإصدارات القياسية من البرامج الثابتة الأقل من 5.6.0، بالإضافة إلى إصدارات "Edge" الأقل من 6.6.0X. وينطبق الأمر نفسه على أجهزة "Q"، حيث يشمل ذلك الإصدارات القياسية من البرامج الثابتة الأقل من 1.5.0Q، بالإضافة إلى إصدارات "Edge" الأقل من 6.6.0QX. وأشارت التحليلات الفنية المستقلة التي أجراها Block إلى أنه يجب أن تشمل التوصيات حتى الإصدار 4.0.0 من Mk2 و Mk3، مما يحذر من أن الالتزام بمعايير السلامة التي وضعتها الشركة المصنعة وحده لا يكفي لضمان الأمان. يكمن السبب الجذري لهذا الضعف في كود الاسترجاع (fallback) الخاص بـ MicroPython. وفقًا لتحليل Block، تم التعامل مع علامة الوظيفة المعرفة بالقيمة 0 على أنها "موجودة"، مما أدى إلى توجيه طلبات توليد الأرقام العشوائية إلى آلية استرجاع حتمية. ونتيجة لذلك، في الحالات التي يتم فيها إنشاء "seed" بدون كمية كافية من الإنتروبيا الخارجية، يصبح الأمان عرضة للخطر بشكل كبير. يهدف الإدخال المادي الإجباري إلى الحد من الأضرار في حالة فشل توليد الأرقام العشوائية للجهاز في المستقبل، ولكنه لا يمكن تطبيقه بأثر رجعي على "seed" تم إنشاؤه بالفعل. تتضمن هذه التحديثات العديد من جوانب الأمان بالإضافة إلى توليد البذور. يتم ربط مراجعة USB بفحص PSBT خطوة بخطوة، ويتم إعادة فحص بايت المعاملة قبل التوقيع، ويتم تعطيل وضع SIGHASH_SINGLE افتراضيًا. كما تم تقييد تنزيل USB بالنتائج المشفرة للجلسة الحالية، بالإضافة إلى إضافة وظائف للتحقق من طول ملفات البرامج الثابتة، وإيقاف الأعطال المستمرة لجهاز توليد الأرقام العشوائية، والتحقق من اتصال جهاز توليد الأرقام العشوائية المادي عند بدء التشغيل. هناك استثناء واحد لالتزام الترحيل. المستخدمون الذين كانوا يستخدمون برامج ثابتة ضعيفة وقاموا برمي العملة المعدنية أكثر من 50 مرة في ظروف عادلة ومستقلة وسرية، يمكنهم الاستمرار في استخدام بياناتهم القديمة دون الحاجة إلى الترحيل. ومع ذلك، إذا كان عدد مرات الرمي غير كافٍ أو إذا لم يكن المستخدم متأكدًا من استيفاء هذه الشروط، فيجب عليه إنشاء مفتاح جديد ونقل الأموال. توصي الإرشادات الرسمية لـ CoinKite باتباع الخطوات التالية: إنشاء مفتاح جديد، والاحتفاظ بنسخة احتياطية، والتحقق من بصمة محفظة الجهاز، والتحقق من عنوان الاستلام على الجهاز، وإجراء تحويل تجريبي بمبلغ صغير، ثم نقل الرصيد بالكامل. لا يعتبر استنساخ أو استعادة المحفظة إنشاء مفتاح جديد. أعلنت شركة "كوين كايت" أن بعض العملاء قد تعرضوا لأضرار جسيمة وأن السلطات القضائية تجري تحقيقًا في الأمر. ومع ذلك، لم يتم الكشف عن عدد الضحايا أو حجم الخسائر الإجمالي. بالإضافة إلى ذلك، أوضحت الشركة أن عناصر الفحص المتاحة حاليًا (مراجعة الكود المصدري، واختبار مسار مولد الأرقام العشوائية للأجهزة الفعلية، وإنشاء إصدارات قابلة للتكرار وتتبع مسار الأرقام العشوائية) لا تمثل تدقيقًا شاملاً لجميع الملفات الثنائية المعدلة.
محتوى ملخّص بالذكاء الاصطناعي. اقرأ المقال كاملاً في المصدر.
التعليقات 0
تسجيل الدخول لتتمكن من التعليق
جارٍ التحميل…