▼ Eniş
Təsir
82 · Yüksək
Soyuq cüzdanlar, müştəri identifikatoru zəifliyi səbəbiylə 65 dəfə klaviatura daxil etmə məcburiyyəti... Mövcud cüzdanlar üçün köçürmə (yükləmə) vacibdir
BTC
CryptoSlate · 19h agoMənbəyə bax ↗
Bitcoin sərfəli valyutası üçün donanım cüzdanları istehsal edən Coinkite şirkəti 20 avqust tarixində Coldcard cüzdanının yeni versiyasını ictimaiyyətə açıqlayıb. Bu yenilənmənin əsas məqsədi, istifadəçinin toxunma yolu ilə fiziki təsadüfiyyət yaratmasını tələb etməklə, toxunma açarlarının yaradılması prosesində insan faktorunu artırmaqdır. İstifadəçi, müəyyən olmayan intervalda 65 dəfə açar daxil etməli, 6 tərəfli zardan 50 dəfə atma və ya 128 dəfə pul atma əməliyyatlarından birini həyata keçirməlidir. Bu tələb, cüzdanın təsadüfi say generatoruna (RNG) həvəs etməsi riskini azaltmaq məqsədiylə qoyulub.
Tövsiyə edilən versiyalar geniş bir çeşidə aiddir. Mk2 və Mk3 modelləri üçün 4.0.1 ilə 4.1.9 aralığındakı firmware versiyaları, Mk4 və Mk5 modelləri üçün isə standart firmware-in 5.6.0-dan aşağı və Edge firmware-in 6.6.0X-dan aşağı versiyaları, habelə Q cihazları üçün standart firmware-in 1.5.0Q-dan aşağı və Edge firmware-in 6.6.0QX-dan aşağı versiyaları tövsiyə edilir. Block tərəfindən aparılan müstəqil texniki təhlilə görə, CoinKite-in rəsmi məhdudiyyətlərindən daha geniş bir çərçivədə, hətta Mk2 və Mk3 modellərinin 4.0.0 versiyası da daxil edilməlidir. Bu təhlil, istehsalçı tərəfindən müəyyən edilmiş təhlükəsizlik standartlarına əməl etsə belə, tam təmin olmadığını xəbərdarlıq edir.
Bu zəifliyin əsas səbəbi MicroPython proqramının ehtiyat kodunda (fallback code) yer alır. Block-un təhlillərinə əsasən, "0" kimi müəyyən edilmiş bir funksiya bayrağı, "var" kimi qəbul edildiyi üçün, təsadüfi say generatoru üçün bir istəyin, deterministik bir ehtiyat koduna yönləndirilməsi mümkün olub. Bu səbəblə, kifayət qədər xarici entropi olmadan bir "seed" yaradıldığında, təhlükəsizlik ciddi şəkildə zəifləyirdi. Məcburi fiziki giriş, gələcəkdə cihaz tərəfindən təsadüfi sayların yenidən yaradılmasında problem yaransa belə, zərəri məhdudlaşdırmaq məqsədiylə istifadə edilir, lakin bu, artıq yaradılmış "seed" üçün keçərlidir.
Bu yeniləmə, toxum yaradılması ilə yanaşı, bir çox başqa təhlükəsizlik elementlərini də ehtiva edir. USB cihazının təhlilini mərhələli PSBT yoxlama summasına uyğunlaşdırır, imzadan əvvəlki transaksiyaların baytlarını yenidən yoxlayır və SIGHASH_SINGLE rejimini varsayılan olaraq bloklayır. USB yükləməsi hazırda şifrlənmiş seansın nəticələri ilə məhdudlaşdırılıb, habelə proqram təminat faylının uzunluğunun yoxlanması, davamlı RNG (Random Number Generator) xətalarının dayandırılması və işə salınarkən donanım RNG bağlantısının yoxlanması funksiyaları da əlavə edilib.
Miqrasiya öhdəliyinə bir istisna var. Zəif firmware istifadə edən və zarları ədalətli, müstəqil və gizli şərtlər altında 50 dəfədən çox fırladan istifadəçilər, miqrasiyadan xaric edilə bilər. Bununla belə, əgər fırlanma sayı yetərli deyilssə və ya müvafiq şərtlərə hökmət etmək mümkün deyilsə, yeni bir seed yaradılmalı və vəsaitlər köçürülməlidir. CoinKite-in rəsmi təlimatları, yeni seed yaradılması, ehtiyat nüsxənin alınması və cüzdanın unikal identifikatorunun yoxlanması, cihaz üzərindən qəbul ünvanının yoxlanması, kiçik bir test köçürməsi və sonra bütün balansın köçürülməsi kimi addımları izləməyi tövsiyə edir. Cüzdanın klonlanması və ya bərpa edilməsi, yeni seed yaradılması hesab edilmir.
Coinstrike bildirib ki, bəzi müştərilər ciddi zərərlərə uğrayıb və araşdırma orqanları tərəfindən təhqiqat aparılır. Ancaq təsdiqlənmiş zərərçəkən sayının və ümumi itirilən məbləğin məlumatı açıqlanmayıb. Bundan əlavə, hazırda açıqlanan yoxlama siyahısında (kodun təhlili, fiziki cihazlardakı təsadüfi nömrə generatoru testləri, təkrarlana bilən versiyanın yaradılması və təsadüfi nömrə yolunun izlənməsi) bütün düzəliş edilmiş proqram təminatına dair tam bir yoxlamanın olmadığı qeyd edilib.
AI tərəfindən xülasə edilmiş məzmun. Tam məqaləni mənbədə oxuyun.