▼ Bear
Impact
98 · Mataas
Matapos ang pag-hack na nagresulta sa pagkawala ng 130 bilyong won, isinagawa ang malawakang pag-update ng seguridad sa Cold Card
Decrypt · Aug 21, 11:40 PMTingnan ang source ↗
Inirerekomenda ng CoinKite, isang tagagawa ng mga hardware wallet para sa Bitcoin, ang agarang pag-upgrade sa firmware na 5.6.1 at 1.5.1Q para sa mga gumagamit ng mga modelo ng Coldcard Mk4, Mk5, at Q. Ang hakbang na ito ay bahagi ng tugon sa isang malawakang insidente ng pag-hack na nagsimula noong 2021, kung saan ginamit ang isang depekto sa pagbuo ng seed phrase. Bilang bahagi ng pagsisiyasat, nagsagawa ang CoinKite ng isang masusing pagsusuri sa seguridad sa loob ng tatlong linggo, kasama ang pakikipagtulungan sa mga panlabas na eksperto sa seguridad at ang paggamit ng AI model na "Kimi.".
Ang pangunahing problema sa kahinaan na ito ay ang kakulangan ng randomness. Sa ilang mga Cold Card device, hindi sapat ang randomness na ginagamit sa pagbuo ng seed, kaya bumaba nang malaki ang antas ng seguridad mula 128 bits hanggang sa halos 40 bits. Dahil dito, maaaring hulaan ng isang attacker ang pribadong susi nang walang pisikal na pag-access, at maaaring nakawin ang wallet. Iminungkahi ng CoinKite na maaaring natuklasan ng attacker ang mga depekto sa pamamagitan ng pagsusuri sa mga lumang bersyon ng open-source firmware gamit ang artificial intelligence.
Nagsimula ang mga pag-atake noong Hulyo, at sa unang pag-atake lamang, sa loob ng 25 minuto, tinatayang 594 na Bitcoin (na may halagang humigit-kumulang 38 bilyong won noong panahong iyon) ang ninakaw mula sa halos 500 na wallet. Ayon sa Galaxy Research, noong unang bahagi ng Agosto, tinatayang 8.86 milyong dolyar (na may halagang humigit-kumulang 1.2 trilyong won) ang ninakaw mula sa humigit-kumulang 4,585 na address. Ipinahihiwatig ng mga pag-atake na ito na ito ay sinadya at isinagawa sa pamamagitan ng programming, at may posibilidad na ginamit ang mga malalaking modelo ng wika (LLM). Noong Agosto 14, ang kabuuang halaga ng ninakaw, kabilang ang tatlong pangunahing pag-atake at ilang maliliit na insidente, ay umabot sa mahigit 1,778 na Bitcoin, na katumbas ng humigit-kumulang 112 milyong dolyar (na may halagang humigit-kumulang 1.5 trilyong won) batay sa presyo noong panahong iyon. Sa kasalukuyan, ang kabuuang halaga ng ninakaw ay umabot na sa tinatayang 130 milyong dolyar (na may halagang humigit-kumulang 1.7 trilyong won).
Ang bagong firmware ay nagpabago nang lubusan sa paraan ng pagbuo ng seed. Ngayon, ang mga gumagamit ay kailangang magdagdag ng randomness sa pamamagitan ng pag-input ng 65 na karakter, pag-roll ng dice ng 50 beses, o paghagis ng barya ng 128 beses, at ang aparato ay pagsasamahin ito sa sarili nitong randomness upang bumuo ng seed. Bukod pa rito, pinalitan ang dating Yasmarang backup pseudorandom number generator ng SHA-256 Hash_DRBG, at idinagdag din ang isang feature na nakaka-detect ng mga problema sa hardware random number generator. Ang mga gumagamit na bumuo ng seed sa pagitan ng 2021 at Hulyo 2026 ay dapat na muling buuin ang kanilang seed gamit ang bagong firmware at ilipat ang kanilang mga assets sa isang bagong wallet.
Pinahusay din ang seguridad ng mga transaksyong Bitcoin na may bahagyang lagda (PSBT). Dati, may teoretikal na panganib na maaaring baguhin ng isang nasirang kompyuter na nakakonekta sa pamamagitan ng USB ang transaksyon bago ito lagdaan, kahit pa pagkatapos ng pagpapatunay ng gumagamit. Ngunit pagkatapos ng update, ang integridad ng transaksyon ay muling sinusuri bago ito lagdaan, at kung may makitang pagbabago, ititigil ang paglagda at magpapakita ng babala. Ayon sa CoinKite, ang problemang ito ay nasa teoretikal na antas lamang, at walang aktwal na kaso ng pang-aabuso. Ayon kay Charles Guillemet, CTO ng Ledger
Buod ito ng AI. Basahin ang buong artikulo sa source.