▼ Beheranzkoa
Eragina
98 · Handia
Cold Card-en 1.300 mila milioi won-eko ustiaketa ilegalaren ondoren, segurtasun eguneraketa masibo bat egin da
Decrypt · Aug 21, 11:40 PMIkusi iturria ↗
Bitcoin hardware wallet enpresa den CoinKight-ek, Coldcard Mk4, Mk5 eta Q modeloak erabiltzen dituzten erabiltzaileei, firmware bertsio 5.6.1 eta 1.5.1Q-ra eguneratzea gomendatzen du berehala. Ekintza hau, 2021tik zegoen seed sortzeko akatsa baliatzen zuten hackeo masibo baten ondoriozkoa da. CoinKight-ek, hiru astez, segurtasun azterketa sakonak egin ditu, kanpoko segurtasun ikertzaileak eta "Kimi" AI modeloa barne.
Aurkiketa honek eragindako arazo nagusia entropia falta da. Cold card gailu batzuetan, seed-ak sortzean, ausaztasun nahikoa ez dagoenez, segurtasun maila 128 bitez geroztik 40 biteko mailara jaitsi da. Horrek errazago egiten du erasotzaileek, sarbide fisikorik gabe, gailuaren giltza pribatua asmatu eta diru-zorroa lapurtzea. Coinkitek adierazi du erasotzaileak, agian, AI baten bidez, open source-ko firmware bertsio zaharkituak analizatuz akatsak aurkitu ahal izan zirela.
Ustez, uztailan hasi zen erasoa, eta lehen erasoan bakarrik, 25 minutuan, 500 inguru diru-zorroetatik 594 BTC lapurtu zituzten (orduan, gutxi gorabehera, 380 milioi won). Galaxy Research-ek jakin duenez, abuztuaren hasieran, 4.585 helbideetatik 8,86 milioi dolar inguru lapurtu zituzten (gutxi gorabehera, 1.200 milioi won). Erasoa asmozkoa eta programazkoa izan zela adierazi zuten, eta, gainera, modelo linguistiko handiak (LLM) erabili ahal izan zirela. Abuztuaren 14an, hiru eraso nagusi eta ehortzi txikiago batzuk kontuan hartuta, 1.778 BTC-tik gora lapurtu zituzten, hau da, ordoko prezioan, 112 milioi dolar inguru (gutxi gorabehera, 1.500 milioi won). Orain arte, guztira, 130 milioi dolar inguru (gutxi gorabehera, 1.700 milioi won) lapurtu dituzte.
Firmware berriak seed-ak sortzeko moduetan aldaketa sakonak ekarri ditu. Orain, erabiltzaileek zuzenean ausazkotasuna gehitzea behar dute, sei aldiz gako bat sartuz, 50 aldiz dado bat botaz edo 128 aldiz txanpon bat botaz. Gailuak, ondoren, hori bere ausazkotasun propioarekin konbinatzen du seed-a sortzeko. Gainera, Yasmarang babeskopiaren pseudorandom generagilea SHA-256 Hash_DRBG-k ordezkatzen du, eta hardware-aren ausazkotasun-generagailuaren akatsak detektatzeko funtzio bat ere gehitu da. 2021tik 2026ko uztailera bitartean seed-ak sortu dituzten erabiltzaileek, ezinbesteko da firmware berriarekin seed-a berreratzeko eta ondasunak diru-zorro berri batera transferitzea.
Zati-zatzi sinatutako Bitcoin transakzioen (PSBT) segurtasuna ere hobetu da. Lehenago, USB bidez konektatutako ordenagailu kaltetua erabiltzaileak baieztu ondoren, transakzioa aldatzeko arriskua zegoen, baina eguneraketaren ondoren, sinatze aurretik transakzioaren integritatea berrizten da, eta aldaketa bat hautematen bada, sinatzea eten egiten da eta abisua erakusten da. CoinKight-ek adierazi duenez, arazo hau teorikoa da eta ez dago erabilera errealik. Ledger-eko CTO, Charles Guillemet, esan du:
AAk laburbildutako edukia. Irakurri artikulu osoa iturrian.