▼ Bear
प्रभाव
82 · उच्च
कोल्ड कार्ड, सीड भेद्यता के बाद 65 बार की प्रविष्टि अनिवार्य… मौजूदा वॉलेट का माइग्रेशन आवश्यक है।
BTC
CryptoSlate · 20h agoमूल लेख देखें ↗
बिटकॉइन हार्डवेयर वॉलेट निर्माता कंपनी कॉइनकाइट (Coinkite) ने 20 अगस्त को कोल्डकार्ड (Coldcard) के लिए एक नया स्टैंडर्ड फर्मवेयर जारी किया। इस अपडेट का मुख्य उद्देश्य यह सुनिश्चित करना है कि सीड (seed) बनाने की प्रक्रिया के दौरान, उपयोगकर्ता को अनिवार्य रूप से भौतिक रूप से यादृच्छिक इनपुट प्रदान करने पड़े। उपयोगकर्ता को या तो अप्रत्याशित अंतराल पर 65 से अधिक बार की (key) दर्ज करनी होगी, या 6-तरफा पासे को 50 बार घुमाना होगा, या 128 बार सिक्का उछालना होगा। यह आवश्यकता वॉलेट के रैंडम नंबर जेनरेटर (RNG) पर निर्भरता को कम करने के लिए एक उपाय है।.
अनुशंसित संस्करणों की श्रेणी बहुत व्यापक है। Mk2 और Mk3 मॉडल के लिए, फर्मवेयर संस्करण 4.0.1 से 4.1.9 तक, Mk4 और Mk5 मॉडल के लिए, मानक फर्मवेयर संस्करण 5.6.0 से कम और एज फर्मवेयर संस्करण 6.6.0X से कम, और Q मॉडल के लिए, मानक फर्मवेयर संस्करण 1.5.0Q से कम और एज फर्मवेयर संस्करण 6.6.0QX से कम सभी शामिल हैं। ब्लॉक की स्वतंत्र तकनीकी विश्लेषण रिपोर्ट में कहा गया है कि, CoinKite की आधिकारिक सीमाओं से भी आगे, Mk2 और Mk3 मॉडल के 4.0.0 संस्करण को भी शामिल किया जाना चाहिए, और यह चेतावनी दी गई है कि केवल निर्माता द्वारा निर्धारित सुरक्षा मानकों पर भरोसा करना सुरक्षित नहीं है।.
इस भेद्यता का मूल कारण माइक्रो पाइथन के फॉलबैक कोड में निहित है। ब्लॉक के विश्लेषण के अनुसार, शून्य के रूप में परिभाषित एक फ़ंक्शन फ़्लैग को "मौजूद" के रूप में माना गया, जिसके कारण रैंडम नंबर जनरेशन अनुरोध एक निश्चित फॉलबैक प्रक्रिया में रूट किया जा सकता था। इसके परिणामस्वर, यदि पर्याप्त बाहरी एंट्रॉपी के बिना सीड उत्पन्न होता है, तो सुरक्षा में गंभीर रूप से कमी आ सकती है। भौतिक इनपुट को मजबूर करने का उद्देश्य भविष्य में डिवाइस द्वारा रैंडम नंबर जनरेशन में विफलता की स्थिति में नुकसान को सीमित करना है, लेकिन यह पहले से ही उत्पन्न किए गए सीड पर लागू नहीं किया जा सकता है।.
यह अपडेट केवल सीड (seed) निर्माण से संबंधित सुरक्षा सुविधाओं को ही शामिल नहीं करता, बल्कि इसमें कई अन्य सुरक्षा पहलू भी शामिल हैं। इसमें USB समीक्षा को चरण-दर-चरण PSBT चेकसम से जोड़ा गया है, हस्ताक्षर करने से पहले लेनदेन के बाइट्स की दोबारा जांच की जाती है, और SIGHASH_SINGLE मोड को डिफ़ॉल्ट रूप से ब्लॉक कर दिया गया है। USB डाउनलोड को वर्तमान एन्क्रिप्टेड सत्र के परिणामों तक सीमित कर दिया गया है, और इसमें फ़र्मवेयर फ़ाइल की लंबाई की जांच, लगातार RNG (रैंडम नंबर जेनरेटर) त्रुटियों को रोकने, और बूट होने पर हार्डवेयर RNG कनेक्शन की जांच करने जैसी सुविधाएँ भी जोड़ी गई हैं।.
माइग्रेशन (स्थानांतरण) के दायित्व में एक अपवाद है। जो उपयोगकर्ता कमजोर फर्मवेयर का उपयोग करते हुए, निष्पक्ष, स्वतंत्र और गोपनीय परिस्थितिय में 50 बार से अधिक पासा घुमाते हैं, उन्हें स्थानांतरण से छूट दी जाएगी। हालांकि, यदि संख्या पर्याप्त नहीं है या यदि उपयोगकर्ता को संबंधित शर्तों के बारे में निश्चितता नहीं है, तो उन्हें अवश्य एक नया सीड (seed) उत्पन्न करना होगा और धनराशि स्थानांतरि करनी होगी। कॉइनकाइट (Coinkite) का आधिकारिक गाइड नए सीड के निर्माण, बैकअप और वॉलेट फिंगरप्रिंट की जांच, डिवाइस पर प्राप्तकर्ता पते की पुष्टि, छोटी राशि का परीक्षण लेनदेन, और फिर पूरी शेष राशि के स्थानांतरण के क्रम में आगे बढ़ने की सलाह देता है। वॉलेट की क्लोनिंग (नकल) या पुनर्स्थापना को नए सीड के निर्माण के रूप में नहीं माना जाता है।.
कॉइनकाइट ने घोषणा की है कि कुछ ग्राहकों को गंभीर नुकसान हुआ है और जांच एजेंसियां मामले की जांच कर रही हैं। हालांकि, कंपनी ने पीड़ितों की संख्या या कुल नुकसान की राशि का खुलासा नहीं किया है। इसके अतिरिक्त, कंपनी ने स्पष्ट किया है कि वर्तमान में जारी किए गए निरीक्षण बिंदुओं (जैसे, सोर्स कोड समीक्षा, वास्तविक उपकरणों पर रैंडम नंबर जेनरेटर का परीक्षण, पुन: उत्पन्न करने योग्य बिल्ड और डाइस पथ का पता लगाना) संपूर्ण संशोधित बाइनरी का पूर्ण ऑडिट नहीं हैं।.
AI द्वारा सारांशित सामग्री। पूरा लेख मूल स्रोत पर देखें।