▼ Bear
प्रभाव
82 · उच्च

कोल्ड कार्ड, सीड भेद्यता के बाद 65 बार की प्रविष्टि अनिवार्य… मौजूदा वॉलेट का माइग्रेशन आवश्यक है।

BTC
बिटकॉइन हार्डवेयर वॉलेट निर्माता कंपनी कॉइनकाइट (Coinkite) ने 20 अगस्त को कोल्डकार्ड (Coldcard) के लिए एक नया स्टैंडर्ड फर्मवेयर जारी किया। इस अपडेट का मुख्य उद्देश्य यह सुनिश्चित करना है कि सीड (seed) बनाने की प्रक्रिया के दौरान, उपयोगकर्ता को अनिवार्य रूप से भौतिक रूप से यादृच्छिक इनपुट प्रदान करने पड़े। उपयोगकर्ता को या तो अप्रत्याशित अंतराल पर 65 से अधिक बार की (key) दर्ज करनी होगी, या 6-तरफा पासे को 50 बार घुमाना होगा, या 128 बार सिक्का उछालना होगा। यह आवश्यकता वॉलेट के रैंडम नंबर जेनरेटर (RNG) पर निर्भरता को कम करने के लिए एक उपाय है।. अनुशंसित संस्करणों की श्रेणी बहुत व्यापक है। Mk2 और Mk3 मॉडल के लिए, फर्मवेयर संस्करण 4.0.1 से 4.1.9 तक, Mk4 और Mk5 मॉडल के लिए, मानक फर्मवेयर संस्करण 5.6.0 से कम और एज फर्मवेयर संस्करण 6.6.0X से कम, और Q मॉडल के लिए, मानक फर्मवेयर संस्करण 1.5.0Q से कम और एज फर्मवेयर संस्करण 6.6.0QX से कम सभी शामिल हैं। ब्लॉक की स्वतंत्र तकनीकी विश्लेषण रिपोर्ट में कहा गया है कि, CoinKite की आधिकारिक सीमाओं से भी आगे, Mk2 और Mk3 मॉडल के 4.0.0 संस्करण को भी शामिल किया जाना चाहिए, और यह चेतावनी दी गई है कि केवल निर्माता द्वारा निर्धारित सुरक्षा मानकों पर भरोसा करना सुरक्षित नहीं है।. इस भेद्यता का मूल कारण माइक्रो पाइथन के फॉलबैक कोड में निहित है। ब्लॉक के विश्लेषण के अनुसार, शून्य के रूप में परिभाषित एक फ़ंक्शन फ़्लैग को "मौजूद" के रूप में माना गया, जिसके कारण रैंडम नंबर जनरेशन अनुरोध एक निश्चित फॉलबैक प्रक्रिया में रूट किया जा सकता था। इसके परिणामस्वर, यदि पर्याप्त बाहरी एंट्रॉपी के बिना सीड उत्पन्न होता है, तो सुरक्षा में गंभीर रूप से कमी आ सकती है। भौतिक इनपुट को मजबूर करने का उद्देश्य भविष्य में डिवाइस द्वारा रैंडम नंबर जनरेशन में विफलता की स्थिति में नुकसान को सीमित करना है, लेकिन यह पहले से ही उत्पन्न किए गए सीड पर लागू नहीं किया जा सकता है।. यह अपडेट केवल सीड (seed) निर्माण से संबंधित सुरक्षा सुविधाओं को ही शामिल नहीं करता, बल्कि इसमें कई अन्य सुरक्षा पहलू भी शामिल हैं। इसमें USB समीक्षा को चरण-दर-चरण PSBT चेकसम से जोड़ा गया है, हस्ताक्षर करने से पहले लेनदेन के बाइट्स की दोबारा जांच की जाती है, और SIGHASH_SINGLE मोड को डिफ़ॉल्ट रूप से ब्लॉक कर दिया गया है। USB डाउनलोड को वर्तमान एन्क्रिप्टेड सत्र के परिणामों तक सीमित कर दिया गया है, और इसमें फ़र्मवेयर फ़ाइल की लंबाई की जांच, लगातार RNG (रैंडम नंबर जेनरेटर) त्रुटियों को रोकने, और बूट होने पर हार्डवेयर RNG कनेक्शन की जांच करने जैसी सुविधाएँ भी जोड़ी गई हैं।. माइग्रेशन (स्थानांतरण) के दायित्व में एक अपवाद है। जो उपयोगकर्ता कमजोर फर्मवेयर का उपयोग करते हुए, निष्पक्ष, स्वतंत्र और गोपनीय परिस्थितिय में 50 बार से अधिक पासा घुमाते हैं, उन्हें स्थानांतरण से छूट दी जाएगी। हालांकि, यदि संख्या पर्याप्त नहीं है या यदि उपयोगकर्ता को संबंधित शर्तों के बारे में निश्चितता नहीं है, तो उन्हें अवश्य एक नया सीड (seed) उत्पन्न करना होगा और धनराशि स्थानांतरि करनी होगी। कॉइनकाइट (Coinkite) का आधिकारिक गाइड नए सीड के निर्माण, बैकअप और वॉलेट फिंगरप्रिंट की जांच, डिवाइस पर प्राप्तकर्ता पते की पुष्टि, छोटी राशि का परीक्षण लेनदेन, और फिर पूरी शेष राशि के स्थानांतरण के क्रम में आगे बढ़ने की सलाह देता है। वॉलेट की क्लोनिंग (नकल) या पुनर्स्थापना को नए सीड के निर्माण के रूप में नहीं माना जाता है।. कॉइनकाइट ने घोषणा की है कि कुछ ग्राहकों को गंभीर नुकसान हुआ है और जांच एजेंसियां मामले की जांच कर रही हैं। हालांकि, कंपनी ने पीड़ितों की संख्या या कुल नुकसान की राशि का खुलासा नहीं किया है। इसके अतिरिक्त, कंपनी ने स्पष्ट किया है कि वर्तमान में जारी किए गए निरीक्षण बिंदुओं (जैसे, सोर्स कोड समीक्षा, वास्तविक उपकरणों पर रैंडम नंबर जेनरेटर का परीक्षण, पुन: उत्पन्न करने योग्य बिल्ड और डाइस पथ का पता लगाना) संपूर्ण संशोधित बाइनरी का पूर्ण ऑडिट नहीं हैं।.
AI द्वारा सारांशित सामग्री। पूरा लेख मूल स्रोत पर देखें।
टिप्पणियाँ 0
लॉगिन करके टिप्पणी कर सकते हैं
लोड हो रहा है…