▼ Krintanti
Poveikis
98 · Didelis

Po įsilaužimo į „Cold Card“ už daugiau nei 1,3 trilijono vonų, buvo atliktas didelis saugumo atnaujinimas

Decrypt · Aug 21, 11:40 PMŽiūrėti šaltinį ↗
„CoinKite“, „Bitcoin“ „kietoje“ piniginėje specializuojasi, rekomenduoja „Coldcard Mk4“, „Mk5“ ir „Q“ modelių naudotojams nedelsiant atnaujinti programinę-aparatinę įrangą iki versijų 5.6.1 ir 1.5.1Q. Šis veiksmas yra atsakymas į didelio masto įsilaužimo incidentą, kuris prasidėjo 2021 metais ir buvo sukeltas išnaudojant „seed“ generavimo defektą. „CoinKite“ per tris savaites atliko intensyvias saugumo patikras, įskaitant išorinių saugumo ekspertų ir dirbtinio intelekto modelio „Kimi“ dalyvavimą. Šioje pažeidžiamumoje pagrindinė problema yra nepakankamas entropijos kiekis. Kai kuriuose „cold card“ įrenginiuose, generuojant raktus, neatliekamas pakankamas atsitiktinumas, todėl saugumo lygis staigiai sumažėjo nuo 128 bitų iki maždaug 40 bitų. Dėl to užpuolėjas, neturėdamas fizinės prieigos, galėjo atspėti privačius raktus ir pavogti piniginę. „CoinKite“ teigia, kad užpuolėjas galėjo panaudoti dirbtinį intelektą, kad analizuotų senesnes atvirojo kodo programinės įrangos versijas ir aptiktų šią spragą. Ataka prasidėjo liepą, o jau per pirmąją ataką, per mažiau nei 25 minutes, iš maždaug 500 piniginių buvo pavogta apie 594 BTC (tuo metu – apie 380 milijardų vonų). „Galaxy Research“ duomenimis, rugpjūčio pradžioje iš 4585 adresų buvo pavogta apie 8,86 milijono dolerių (apie 1,2 trilijono vonų). Buvo nustatyta, kad ataka buvo vykdoma tikslingai ir programiškai, ir buvo įtariama, kad buvo naudojami dideli kalbos modeliai (LLM). Rugpjūčio 14 d., sumojus tris pagrindines atakas ir dešimtis smulkių incidentų, bendra nuostolių suma siekė daugiau nei 1778 BTC, o pagal tuometinę rinkos kainą – apie 112 milijonų dolerių (apie 1,5 trilijono vonų). Iki šiol bendras nuostolių dydis siekia apie 130 milijonų dolerių (apie 1,7 trilijono vonų). Nauja programinė įranga fundamentaliai pakeitė sėklų generavimo būdą. Dabar vartotojas turi pats pridėti atsitiktinumą, pasirinkdamas vieną iš trijų būdų: įvedant 65 raides, ritant 50 kartų kauliuką arba metant 128 kartus monetą. Prietaisas tada sujungia šį vartotojo sukurtą atsitiktinumą su savo vidiniu atsitiktinumu, kad sukurtų sėklą. Be to, senasis „Yasmarang“ pseudoatsitiktinių skaičių generatorius buvo pakeistas į „SHA-256 Hash_DRBG“, o taip pat buvo pridėta funkcija, leidžianti aptikti bet kokius „hardware“ atsitiktinių skaičių generatoriaus gedimus. Vartotojai, kurie sukūrė sėklas nuo 2021 metų iki 2026 m. liepos mėnesio, privalo iš naujo sugeneruoti sėklą naudodami naują programinę įrangą ir perkelti savo lėšas į naują piniginę. Papildomai, buvo sustiprintas dalinių parašų Bitcoin transakcijų (PSBT) saugumas. Anksčiau egzistavo teorinė rizika, kad pažeistas kompiuteris, prijungtas per USB, galėtų modifikuoti transakciją prieš ją pasirašant, tačiau po atnaujinimo sistema pakartotinai patikrina transakcijos vientisumą prieš pasirašant ir, aptikus modifikacijas, sustabdo pasirašymą bei rodo įspėjimą. „CoinKite“ teigia, kad ši problema yra tik teorinė ir nebuvo atvejų, kai ji buvo realiai panaudota. „Ledger“ CTO Charles Guillemet teigia:
AI apibendrintas turinys. Visą straipsnį skaitykite šaltinyje.
Komentarai 0
Prisijungti kad komentuotumėte
Įkeliama…