▼ Bear
Επίδραση
98 · Υψηλή
Μετά την επίθεση hacking που κόστισε 130 δισεκατομμύρια γουόν στην Coldcard, πραγματοποιήθηκε μια μεγάλη ενημέρωση ασφαλείας
Decrypt · Aug 21, 11:40 PMΠροβολή πηγής ↗
Η εταιρεία CoinKite, κατασκευάστρια συσκευών αποθήκευσης κρυπτονομισμάτων, συνέστησε στους χρήστες των μοντέλων Coldcard Mk4, Mk5 και Q να προβούν άμεσα σε αναβάθμιση του firmware στις εκδόσεις 5.6.1 και 1.5.1Q αντίστοιχα. Αυτή η ενέργεια αποτελεί μέρος των μέτρων που λαμβάνονται μετά από ένα μεγάλο περιστατικό hacking που εκμεταλλεύτηκε ένα ελάττωμα στη δημιουργία seed phrases, το οποίο υπήρχε από το 2021. Η CoinKite πραγματοποίησε εντατικούς ελέγχους ασφαλείας για τρεις εβδομάδες, συμπεριλαμβάνοντας τη συνεργασία με εξωτερικούς ερευνητές ασφαλείας και το μοντέλο τεχνητής νοημοσύνης "Kimi".
Η βασική αιτία αυτής της ευπάθειας είναι η έλλειψη εντροπίας. Σε ορισμένες συσκευές cold card, κατά τη δημιουργία του seed, η τυχαιότητα δεν διασφαλίζεται επαρκώς, με αποτέλεσμα η ασφάλεια να μειώνεται δραματικά από τα 128 bits σε περίπου 40 bits. Έτσι, ένας εισβολέας μπορούσε να μαντέψει το ιδιωτικό κλειδί χωρίς φυσική πρόσβαση και να υποκλέψει το πορτοφόλι. Η CoinKite υποστήριξε ότι ο εισβολέας ενδέχεται να ανάλυσε μια παλαιότερη, ανοιχτού κώδικα έκδοση του firmware με τη χρήση τεχνητής νοημοσύνης, ανακαλύπτοντας έτσι αυτή την αδυναμία.
Η επίθεση ξεκίνησε τον Ιούλιο και, με την πρώτη μόνο επίθεση, μέσα σε 25 λεπτά, περίπου 500 ψηφιακά πορτοφόλια είχαν υποστεί κλοπή, με συνολικό ποσό 594 BTC (που αντιστοιχούσε τότε σε περίπου 380 εκατομμύρια γουόν). Η Galaxy Research παρακολούθησε ότι μέχρι τις αρχές Αυγούστου, περίπου 8,86 εκατομμύρια δολάρια (που αντιστοιχούσαν σε περίπου 1.200 εκατομμύρια γουόν) είχαν κλαπεί από 4.585 διευθύνσεις, και επεσήμανε ότι η επίθεση ήταν σκόπιμη και προγραμματισμένη, υποδεικνύοντας την πιθανή χρήση μεγάλων γλωσσικών μοντέλων (LLM). Στις 14 Αυγούστου, η συνολική ζημία, λαμβάνοντας υπόψη τρεις κύριες επιθέσεις και δεκάδες μικρότερες, υπολογίστηκε σε πάνω από 1.778 BTC, που αντιστοιχούσε σε περίπου 112 εκατομμύρια δολάρια (περίπου 1.500 εκατομμύρια γουόν). Μέχρι σήμερα, οι συνολικές ζημίες ανέρχονται σε περίπου 130 εκατομμύρια δολάρια (περίπου 1.700 εκατομμύρια γουόν).
Η νέα έκδοση του firmware έχει αλλάξει ριζικά τον τρόπο δημιουργίας των seed. Τώρα, ο χρήστης πρέπει να προσθέσει απευθείας τυχαιότητα, είτε εισάγοντας ένα κλειδί 65 φορές, είτε ρίχνοντας ένα ζάρι 50 φορές, είτε ρίχνοντας ένα νόμισμα 128 φορές, και η συσκευή συνδυάζει αυτή την τυχαιότητα με τη δική της για να δημιουργήσει το seed. Επιπλέον, ο υπάρχων ψευδοτυχαίος γεννήτορας Yasmarang έχει αντικατασταθεί από τον SHA-256 Hash_DRBG, και έχει προστεθεί μια λειτουργία ελέγχου για την ανίχνευση βλαβών στον γεννήτορα τυχαίων αριθμών υλικού. Οι χρήστες που δημιούργησαν seed μεταξύ του 2021 και του Ιουλίου του 2026 πρέπει οπωσδήποτε να αναδημιουργήσουν το seed με τη νέα έκδοση του firmware και να μεταφέρουν τα περιουσιακά τους στοιχεία σε ένα νέο πορτοφόλι.
Επιπλέον, ενισχύθηκε η ασφάλεια των μερικών υπογραφών στις συναλλαγές Bitcoin (PSBT). Στο παρελθόν, υπήρχε ένας θεωρητικός κίνδυνος ένας κατεστραμμένος υπολογιστής, συνδεδεμένος μέσω USB, να τροποποιούσε μια συναλλαγή πριν από την υπογραφή, μετά από επιβεβαίωση του χρήστη. Ωστόσο, μετά την ενημέρωση, η ακεραιότητα της συναλλαγής επαληθεύεται ξανά ακριβώς πριν από την υπογραφή, και εάν ανιχνευθεί οποιαδήποτε τροποποίηση, η υπογραφή διακόπτεται και εμφανίζεται μια προειδοποίηση. Η CoinKite δήλωσε ότι αυτό το πρόβλημα είναι θεωρητικό και δεν υπάρχουν γνωστές περιπτώσεις εκμετάλλευσης. Ο Charles Guillemet, CTO της Ledger, δήλωσε επίσης..
Περιεχόμενο συνοψισμένο από AI. Διαβάστε ολόκληρο το άρθρο στην πηγή.