▼ Langev
Mõju
98 · Kõrge
Cold Cardi 130 miljardi woni suurusele häkkimisele järgnes ulatuslik turvauuendus
Decrypt · Aug 21, 11:40 PMVaata allikat ↗
Bitcoini tarkvararaharaha säilitamiseks mõeldud seadmete tootja CoinKite soovitab Coldcard Mk4, Mk5 ja Q mudelite kasutajatel kohe oma seadmete tarkvara versioonid uuendada versioonidele 5.6.1 ja 1.5.1Q. See soovitus on reageering 2021. aastast alates esinenud turvalisusest tulenevale probleemile, kus kurjatarvajad kasutasid ära vea, mis võimaldas neil juurdepääsu kasutajate andmetele. CoinKite viis läbi intensiivse kolmenädalase turvauuringu, kaasates nii väliseid turvaspetsialiste kui ka tehisintellekti mudelit "Kimi".
Selle haavatavuse peamine põhjust on entropeia puudus. Mõnedes Cold Card seadmetes ei olnud seemne genereerimise ajal piisavalt juhuslikkust, mistõttu turvalisuse tase langes järsult 128 bitist umbes 40 bitini. Seeläbi sai ründaja ilma füüsilise juurdepääsuta isiklikku võtit ära arvata ja digitaalrahakojukese varastada. CoinKite oletas, et ründaja võis avatud lähtekoodiga firmware'i vanema versiooni tehisintelligentsi abil analüüsida ja seeläbi vea avastada.
Rünnakud algasid juulis, ja juba esimese rünnaku käigus varastati umbes 500 digiportfellist 594 BTC (tollal umbes 38 miljardit woni). Galaxy Researchi andmetel oli augusti alguseni umbes 4585 aadressilt varastatud umbes 8,86 miljonit dollarit (umbes 120 miljardit woni), ja nad märkisid, et rünnakud olid sihipüüdlikud ja programmeeritud, ning viitasid võimalusele, et neis kasutati suuri keelemudeleid (LLM). 14. augustil kokkuvõttes, arvestades kolme suuremat rünnakut ja mitmeid väiksemaid juhtumeid, oli kokku varastatud üle 1778 BTC, mis tollase kursiga vastas umbes 112 miljonile dollarile (umbes 150 miljardile wonile). Seni on kogukahju ulatunud umbes 130 miljoni dollarini (umbes 170 miljardit woni).
Uus firmware on muutnud seadme seemne loomise meetodit radikaalselt. Nüüd peab kasutaja ise lisama juhuslikkust, kas sisestades 65 korda võtit, visates 50 korda kuubikuid või heitides 128 korda münte. Seade kombineerib seejärel selle kasutaja poolt lisatud juhuslikkuse omaenda juhuslikkusega, et luua seemne. Lisaks on vana Yasmarang pseudo-juhusgeneraator asendatud SHA-256 Hash_DRBG-ga ning on lisatud funktsioon, mis tuvastab riistvaralise juhusgeneraatori rikke. Kasutajad, kes lõid seemne ajavahemikus 2021–2026. aasta juuli, peavad uue firmware'iga seemne uuesti looma ja oma varad uude rahakotti üleviima.
Lisaks on parandatud osalise allkirja kasutamisele baseeritud Bitcoin-transaktsioonide (PSBT) turvalisust. Varem oli teoreetiline risk, et USB-ühenduse kaudu kahjustatud arvuti võis kasutaja kinnituse järel allkirja andmise eelset transaktsiooni muuta. Uuenduse järel kontrollitakse allkirja andmise vahetult enne seda transaktsiooni terviklikkust ning muudatuste korral peatatakse allkiri ja kuvatakse hoiatus. CoinKite teatas, et see probleem on puhtalt teoreetiline ja reaalseid juhtumeid ei ole esinenud. Ledgeri tegevjuht Charles Guillemet ütles:
AI kokkuvõetud sisu. Loe kogu artiklit allikast.