▼ Bear
Påvirkning
98 · Høj

Efter hacking af Coldcard-kort til en værdi af 130 milliarder won, er der gennemført omfattende sikkerhedsopdateringer

Decrypt · Aug 21, 11:40 PMVis kilde ↗
Bitcoin-hardware wallet-producenten CoinKite anbefaler en øjeblikkelig opgradering af firmwaren til version 5.6.1 og 1.5.1Q for brugere af Coldcard Mk4, Mk5 og Q-modellerne. Denne handling er en opfølgning på en stor hack, der udnyttede en fejl i seed-genereringen, som har eksisteret siden 2021. Som en del af denne indsats har CoinKite gennemført en intensiv sikkerhedskontrol i tre uger, der omfattede eksterne sikkerhedsforskere og AI-modellen "Kimi". Denne sårbarheds kerneproblem er manglen på entropi. I nogle Coldcard-enheder blev der under genereringen af seed-værdier ikke sikret tilstrækkelig tilfældighed, hvilket resulterede i et markant fald i sikkerhedsniveauet fra 128 bit til omkring 40 bit. Som følge heraf kunne angribere gætte den private nøgle uden fysisk adgang og dermed stjæle kryptovalutaen. Coinkite antyder, at angriberen muligvis har analyseret ældre versioner af open source-firmware ved hjælp af AI for at opdage disse fejl. Angrebet begyndte i juli, og allerede med det første angreb blev der stjålet omkring 594 BTC (svarende til ca. 380 millioner kroner) fra cirka 500 wallets på blot 25 minutter. Galaxy Research har estimeret, at pr. starten af august var der blevet stjålet for omkring 8,86 millioner dollars (ca. 1,2 milliarder kroner) fra 4.585 adresser. De har også påpeget, at angrebet var bevidst og udført ved hjælp af programmering, og at der muligvis er blevet brugt store sprogmodeller (LLM). Den 14. august blev der registreret over 1.778 BTC (svarende til ca. 112 millioner dollars, eller ca. 1,5 milliarder kroner) i tab, fordelt på tre større angreb og adskillige mindre hændelser. Det samlede tab indtil videre er på omkring 130 millioner dollars (ca. 1,7 milliarder kroner). Den nye firmware har grundlæggende ændret måden, hvorpå seeds genereres. Nu skal brugeren selv tilføje tilfældighed ved enten at indtaste et 65-cifret kodeord, rulle en terning 50 gange eller kaste en mønt 128 gange, hvorefter enheden kombinerer dette med sin egen interne tilfældighed for at generere seedet. Derudover er den eksisterende Yasmarang pseudo-tilfældighedsgenerator blevet erstattet med SHA-256 Hash_DRBG, og der er tilføjet en funktion til at detektere fejl i hardware-tilfældighedsgeneratoren. Brugere, der genererede seeds mellem 2021 og juli 2026, skal generere et nyt seed med den nye firmware og overføre deres aktiver til en ny wallet. Sikkerheden for delvist signerede Bitcoin-transaktioner (PSBT) er også blevet forbedret. Tidligere var der en teoretisk risiko for, at en beskadiget computer, der var tilsluttet via USB, kunne ændre transaktionen, før den blev signeret, efter brugerbekræftelse. Efter opdateringen genbekræftes transaktionens integritet lige før signeringen, og hvis der registreres manipulation, afbrydes signaturen, og der vises en advarsel. CoinKite har udtalt, at dette problem kun er teoretisk, og at der ikke er nogen kendte tilfælde af misbrug. Charles Guillemet, CTO hos Ledger, udtalte:
Indhold opsummeret af AI. Læs hele artiklen hos kilden.
Kommentarer 0
Log ind for at kunne kommentere
Indlæser…