▼ Baixista
Impacte
98 · Alt
Colldcard ha realitzat una actualització de seguretat a gran escala després d'un atac informàtic que ha causat pèrdues per valor de 130 mil milions de wons
Decrypt · Aug 21, 11:40 PMMostra la font ↗
La companyia CoinKite, fabricant de carteres de maquinari per a Bitcoin, recomana als usuaris dels models Coldcard Mk4, Mk5 i Q que actualitzin immediatament el firmware a les versions 5.6.1 i 1.5.1Q, respectivament. Aquesta mesura és una resposta a un incident de seguretat important que va començar el 2021 i que aprofitava una vulnerabilitat en la generació de claus. Com a part d'aquesta resposta, CoinKite ha realitzat una revisió de seguretat intensiva durant tres setmanes, que ha inclòs la col·laboració amb investigadors de seguretat externs i l'ús d'un model d'intel·ligència artificial anomenat "Kimi".
La vulnerabilitat principal d'aquesta incidència rau en la falta d'entropia. En alguns dispositius de "cold card", durant la generació de la clau, la aleatorietat no es garanteix de manera suficient, cosa que redueix dràsticament la seguretat, passant d'uns 128 bits a uns 40 bits. Això permetia a un atacant, sense necessitat d'accedir físicament al dispositiu, deduir la clau privada i, per tant, robar la cartera. CoinKite ha suggerit que l'atacant podria haver analitzat versions antigues del firmware de codi obert mitjançant intel·ligència artificial per detectar aquestes falles.
L'atac va començar el juliol, i només amb el primer atac, en només 25 minuts, es van robar aproximadament 594 BTC (equivalent a uns 380 milions de wons) de prop de 500 carteres digitals. Galaxy Research va determinar que, a principis d'agost, s'havien robat uns 8,86 milions de dòlars (equivalent a uns 1.200 milions de wons) des de 4.585 adreces, i va assenyalar que l'atac va ser intencionat i realitzat de manera programada, i va suggerir la possible utilització de models de llenguatge grans (LLM). El 14 d'agost, es van sumar tres atacs principals i desenes d'incidents menors, i es va calcular que les pèrdues totals van superar els 1.778 BTC, equivalent a uns 112 milions de dòlars (uns 1.500 milions de wons) segons el preu de l'època. Fins ara, les pèrdues acumulades ascendeixen a uns 130 milions de dòlars (uns 1.700 milions de wons).
El nou firmware ha modificat radicalment el mètode de generació de claus. Ara, els usuaris han d'afegir aleatorietat directament mitjançant una de les següents opcions: introduir una clau 65 vegades, tirar un dau 50 vegades o llançar una moneda 128 vegades. El dispositiu combina aquesta aleatorietat amb la seva pròpia per generar la clau. A més, s'ha reemplaçat l'antic generador de números pseudoaleatoris Yasmarang amb un SHA-256 Hash_DRBG, i s'ha afegit una funció de verificació per detectar falles en el generador de números aleatoris de maquinari. Els usuaris que van generar claus entre 2021 i juliol de 2026 han de regenerar la clau amb el nou firmware i transferir els seus actius a una nova cartera.
S'ha reforçat també la seguretat de les transaccions de Bitcoin amb "part signatures" (PSBT). Anteriorment, hi havia un risc teòric que un ordinador compromès connectat per USB pogués modificar la transacció abans de la signatura, després de la verificació de l'usuari. Després de la actualització, el sistema torna a verificar la integritat de la transacció just abans de la signatura, i si detecta alguna modificació, interromp la signatura i mostra un avís. CoinKite ha declarat que aquest problema és només teòric i que no hi ha hagut casos reals d'abús. Charles Guillemet, CTO de Ledger, va dir..
Contingut resumit per la IA. Llegeix l'article complet a la font.