▼ Bear
Vaikutus
98 · Korkea

Cold Card -järjestelmään kohdistuneen 13 miljardin wonin tietomurron jälkeen on tehty laajoja tietoturvapäivityksiä

Decrypt · Aug 21, 11:40 PMNäytä lähde ↗
Bitcoin-laitteistolompakoita valmistava CoinKite suosittelee vahvasti, että Coldcard Mk4-, Mk5- ja Q-mallien käyttäjät päivittävät laitteensa välittömästi firmware-versioihin 5.6.1 ja 1.5.1Q. Tämä toimenpide on seurausta laajasta hakkeroinnista, jossa hyödynnettiin vuodesta 2021 lähtien tunnettua siemenen luontivirhettä. CoinKite suoritti intensiivisen kolmen viikon turvallisuustarkastuksen, johon sisältyi ulkopuolisia tietoturva-asiantuntijoita sekä tekoälymallia "Kimi". Tämän haavoittuvuuden ydinongelma on entropian puute. Joissakin Cold Card -laitteissa satunnaislukugeneraattori ei tuota riittävän satunnaisia lukuja siemenen luonnin aikana, mikä heikentää tietoturvaa merkittävästi, noin 128 bitistä vain noin 40 bitin tasolle. Tämän seurauksena hyökkääjä voi päätellä yksityisen avaimen ilman fyysistä pääsyä laitteeseen ja varastaa näin lompakon. CoinKite esitti mahdollisuuden, että hyökkääjä olisi analysoinut avoimen lähdekoodin laiteohjelmiston vanhempia versioita tekoälyn avulla löytääkseen nämä virheet. Hyökkäys alkoi heinäkuussa, ja jo ensimmäisessä hyökkäyksessä noin 500 lompakosta varastettiin 594 BTC:tä (noin 380 miljoonaa wonia). Galaxy Researchin mukaan elokuun alkupuolella noin 4 585 osoitteesta oli varastettu noin 8,86 miljoonaa dollaria (noin 1 200 miljardia wonia), ja he totesivat, että hyökkäys oli suunnitelmallinen ja ohjelmoitu, ja viittasivat siihen, että siinä saatettiin käyttää suuria kielimalleja (LLM). 14. elokuuta yhteensä yli 1 778 BTC:tä (noin 112 miljoonaa dollaria, eli noin 1 500 miljardia wonia) varastettiin kolmessa merkittävässä hyökkäyksessä ja useissa pienemmissä tapauksissa. Tähän mennessä varastettujen kryptovaluuttojen kokonaisarvo on noin 130 miljoonaa dollaria (noin 1 700 miljardia wonia). Uusi ohjelmisto on muuttanut perusteellisesti siementen luontitavan. Nyt käyttäjien on itse lisättävä satunnaisuutta valitsemalla yksi seuraavista tavoista: syöttämällä 65 merkkiä, heittämällä 50 noppaa tai heittämällä 128 kolikkoa. Laite yhdistää tämän käyttäjän lisäämän satunnaisuuden omaan satunnaisuuteensa luodakseen siemenen. Lisäksi vanha Yasmarang-pseudonumeraattori on korvattu SHA-256 Hash_DRBG:llä, ja on lisätty toiminto, joka havaitsee laitteiston satunnaislukugeneraattorin vikatilanteet. Käyttäjien, jotka loivat siemeniä vuosien 2021 ja 2026 heinäkuun välillä, on ehdottomasti luotava uusi siemen uudella ohjelmistolla ja siirrettävä varansa uuteen lompakkoon. Lisäksi osittaisten allekirjoitusten (PSBT) turvallisuutta on parannettu. Aikaisemmin oli teoreettinen riski, että USB-kaapelin kautta yhdistetty, vioittunut tietokone voisi muokata allekirjoitettavaa transaktiota käyttäjän vahvistuksen jälkeen. Päivityksen jälkeen järjestelmä tarkistaa transaktion eheyden juuri ennen allekirjoitusta, ja jos muokkausta havaitaan, allekirjoitus keskeytetään ja varoitus näytetään. CoinKite on ilmoittanut, että tämä ongelma on vain teoreettinen eikä käytännön väärinkäytöksiä ole raportoitu. Ledgerin toimitusjohtaja Charles Guillemet totesi:
AI:n tiivistämä sisältö. Lue koko artikkeli lähteestä.
Kommentit 0
Kirjaudu , jotta voit kommentoida
Ladataan…