▼ Baixista
Impacto
82 · Alto

Carteira fría: despois da vulnerabilidade da clave, é obrigatorio introducir a clave 65 veces... As carteiras existentes deben ser migradas

BTC
CryptoSlate · 22h agoVer a fonte ↗
A empresa CoinKite, fabricante de carteiras de hardware para Bitcoin, anunciou o 20 de agosto o novo firmware estándar para o dispositivo Coldcard. Esta actualización ten como principal obxectivo obrigar aos usuarios a introducir manualmente a aleatoriedade física durante o proceso de creación da clave. Os usuarios deben realizar unha das seguintes accións: introducir máis de 65 teclas con intervalos impredecibles, lanzar un dado de seis caras 50 veces ou lanzar unha moeda 128 veces. Esta medida está deseñada para reducir o risco de depender exclusivamente do xerador de números aleatorios (RNG) da carteira. As versións afectadas polo aviso son amplas. Para os modelos Mk2 e Mk3, inclúense as versións de firmware desde a 4.0.1 ata a 4.1.9. Para os modelos Mk4 e Mk5, inclúense as versións de firmware estándar inferiores á 5.6.0 e as versións de firmware "Edge" inferiores á 6.6.0X. Tamén se inclúen os dispositivos Q con versións de firmware estándar inferiores á 1.5.0Q e versións de firmware "Edge" inferiores á 6.6.0QX. A análise técnica independente de Block revelou que, para garantir a seguridade, é necesario considerar versións ata a 4.0.0 dos modelos Mk2 e Mk3, xa que os criterios de seguridade establecidos polo fabricante non son suficientes. A causa fundamental desta vulnerabilidade reside no código de fallback de MicroPython. Segundo a análise de Block, unha función que estaba definida como "0" foi tratada como "existente", o que permitiu que as solicitudes de xeración de números aleatorios fosense redirixidas a un mecanismo de fallback determinista. Isto provocou unha importante vulnerabilidade de seguridade, xa que, en casos onde se xeraba unha clave sen entropía externa suficiente, a seguridade comprometíase. A introdución de entradas físicas forzadas ten como obxectivo limitar os danos, mesmo se a xeración de números aleatorios do dispositivo falla no futuro, pero non pode aplicarse retroactivamente ás claves xa xeradas. Esta actualización inclúe, ademais da xestión de sementes, varios elementos de seguridade. Vincula as revisións USB a sumas de comprobación PSBT paso a paso, revisa de novo os bytes da transacción antes da sinatura e bloquea o modo SIGHASH_SINGLE por defecto. Limita os descargas USB aos resultados da sesión encriptada actual, e engádese a verificación da lonxitude dos ficheiros de firmware, a interrupción de fallos persistentes do xerador de números aleatorios e a verificación da conexión do xerador de números aleatorios de hardware durante o arranque. A obrigación de migración ten unha excepción: os usuarios que estiveron a utilizar firmware vulnerable e que lanzaron o dado máis de 50 veces en condicións xustas, independentes e confidenciais están exentos da migración. Non obstante, se o número de lanzamentos é insuficiente ou non se ten certeza das condicións, é imprescindible xerar unha nova clave e transferir os fondos. A guía oficial de CoinKite recomenda seguir estes pasos: xerar unha nova clave, realizar unha copia de seguridade e verificar a pegada dixital da carteira, verificar o enderezo de recepción no dispositivo, realizar unha pequena proba de transferencia e, finalmente, transferir todo o saldo. A clonación ou restauración dunha carteira non se consideran como a xeración dunha nova clave. Coinstrike anunciou que algúns clientes sufriron perdas significativas e que as autoridades están a investigar o caso. Non obstante, non revelou o número exacto de vítimas nin o importe total das perdas. Ademais, afirmou que os elementos de verificación actualmente dispoñibles (revisión do código fonte, probas do xenerador de números aleatorios nos dispositivos físicos, construción reproducible e seguimento do proceso de xeneración de números) non constitúen unha auditoría completa de todo o programa modificado.
Contido resumido pola IA. Le o artigo completo na fonte.
Comentarios 0
Iniciar sesión para comentar
Cargando…