▼ Bear
השפעה
98 · גבוהה
פריצת סייבר לחברת Coldcard בסך 130 מיליארד וון, ולאחריה עדכון אבטחה נרחב
Decrypt · Aug 21, 11:40 PMצפייה במקור ↗
חברת CoinKite, יצרנית ארנקים חומרה לביטקוין, ממליצה למשתמשים בדגמים Coldcard Mk4, Mk5 ו-Q לבצע עדכון מיידי של ה-firmware לגרסאות 5.6.1 ו-1.5.1Q, בהתאמה. צעד זה נועד כמענה לאירוע פריצה רחב היקף שנוצל בו פגם ביצירת סיסמאות שקיים מאז 2021. חברת CoinKite ערכה סדרת בדיקות אבטחה אינטנסיביות במשך שלושה שבועות, שכללו מעורבות של חוקרי אבטחה חיצוניים ומודל הבינה המלאכותית "Kimi".
הליקוי העיקרי בפריצה הנוכחית הוא מחסור באנטרופיה. במכשירים מסוימים מסוג "קארד קר", במהלך יצירת ה-seed, לא הובטחה רנדומליות מספקת, מה שהוריד באופן משמעותי את רמת האבטחה מ-128 ביט לרמה של כ-40 ביט. כתוצאה מכך, התוקף יכול היה לנחש את המפתח הפרטי ולגנוב את הארנק, מבלי לבצע גישה פיזית. חברת CoinKite העלתה את ההשערה שהתוקף ניתח גרסאות ישנות של קוד פתוח באמצעות בינה מלאכותית, וזיהה בכך את הפגיעות.
ההתקפה החלה בחודש יולי, ובמהלך ההתקפה הראשונה בלבד, בתוך 25 דקות, נגנבו כ-594 ביטקוין (בשווי כ-380 מיליון וון) מתוך כ-500 ארנקים דיגיטליים. חברת Galaxy Research עקבה אחר ההתקפות וקבעה כי נכון לתחילת אוגוסט, כ-8.86 מיליון דולר (כ-1.2 טריליון וון) נגנבו מ-4,585 כתובות. החברה ציינה שההתקפה הייתה מכוונת ומתוכננת, וציינה את האפשרות שהשתמשו בה מודלים גדולים של שפה (LLM). ב-14 באוגוסט, סך כל ההתקפות העיקריות והקטנות יותר הגיעו ל-1,778 ביטקוין, או כ-112 מיליון דולר (כ-1.5 טריליון וון) לפי שער החליפין באותה תקופה. סך ההפסדים עד כה מוערך בכ-130 מיליון דולר (כ-1.7 טריליון וון).
התוכנה החדשה שינתה באופן מהותי את שיטת יצירת ה-seed. כעת, המשתמשים חייבים להוסיף רנדומליות באופן ישיר על ידי אחת מהפעולות הבאות: הקלדת 65 ספרות, הטלת 50 קוביות, או הטלת 128 מטבעות. המכשיר משלב את הרנדומליות הזו עם הרנדומליות הפנימית שלו כדי ליצור את ה-seed. בנוסף, מחולל המספרים הפסאודו-אקראיים הישן של Yasmarang הוחלף ב-SHA-256 Hash_DRBG, ונוספה פונקציית בדיקה לזיהוי תקלות במחולל המספרים האקראיים החומרה. משתמשים שיצרו seed בין השנים 2021 ל-יולי 2026 חייבים ליצור מחדש את ה-seed באמצעות התוכנה החדשה ולהעביר את הנכסים שלהם לארנק חדש.
האבטחה של עסקאות ביטקוין עם חתימה חלקית (PSBT) שופרה. בעבר, הייתה סכנה תיאורטית שבה מחשב פגום המחובר באמצעות USB יוכל לשנות את העסקה לפני החתימה, לאחר אישור המשתמש. עם זאת, לאחר העדכון, המערכת מאמתת מחדש את תקינות העסקה ממש לפני החתימה, ומפסיקה את החתימה ומציגה אזהרה אם מזוהה שינוי. חברת CoinKite הצהירה כי בעיה זו היא תיאורטית וכי לא היו מקרים של ניצול בפועל. צ'ארלס גילמ, CTO של Ledger, אמר..
תוכן מסוכם על ידי AI. את הכתבה המלאה קראו במקור.