▼ Lejupejoša
Ietekme
98 · Augsta

Coldcard par 1,3 triljoniem vonu tika uzlauzta, un pēc tam tika veikta plaša drošības atjaunināšana

Decrypt · Aug 21, 11:40 PMSkatīt avotu ↗
Bitcoin kriptovalūtas aparatūras maku ražotājs CoinKite iesaka nekavējoties jaunināt programmatūru Coldcard Mk4, Mk5 un Q modeļu lietotājiem līdz versijām 5.6.1 un 1.5.1Q. Šis solījums ir reakcija uz masveida hakeru uzbrukumiem, kas izmantoja sēklu ģenerēšanas kļūmu, kas pastāv kopš 2021. gada. CoinKite veica intensīvu trīs nedēļu ilgu drošības pārbaudi, iesaistot ārējus drošības pētniekus un mākslīgā intelekta modeli "Kimi". Šīs ievainojamības galvenā problēma ir entropijas trūkums. Dažās "cold card" ierīcēs, ģenerējot atslēgas, nejaušība nav pietiekami nodrošināta, kā rezultātā drošības līmenis strauji samazinās no 128 biti līdz aptuveni 40 biti. Tādējādi uzbrucējs, neizmantojot fizisku piekļuvi, varēja minēt privātos atslēgas un tādējādi iegūt piekļuvi digitālajam maksājumu pakotnei. "CoinKite" norādīja, ka uzbrucējs varētu būt analizējis vecākas versijas avatā kods, izmantojot mākslīgo intelektu, lai atklātu šos trūkumus. Uzbrukums sākās jūlijā, un jau pirmajā uzbrukumā, aptuveni 500 digitālo maku apmainot, tika nozagti 594 BTC (tobrīd aptuveni 380 miljoni won). Galaxy Research uzskatīja, ka līdz augusta sākumam no aptuveni 4585 adresēm tika nozagti aktīvi, kuru vērtība bija aptuveni 8,86 miljoni ASV dolāru (aptuveni 1,2 miljardi won), un norādīja, ka uzbrukums bija apzināts un veikts programmēti, un ka tajā varētu būt izmantoti lieli valodu modeļi (LLM). 14. augustā, apkopojot trīs galvenos uzbrukumus un desmitiem mazāku incidentu, tika konstatēts, ka kopējie zaudējumi pārsniedz 1778 BTC, kas tobrīd bija aptuveni 112 miljoni ASV dolāru (aptuveni 1,5 miljardi won). Kopš tā laika kopējie zaudējumi ir sasnieguši aptuveni 130 miljonus ASV dolāru (aptuveni 1,7 miljardi won). Jaunākā programmatūras versija būtiski mainīja sēklu ģenerēšanas metodi. Tagad lietotājiem ir jāpievieno nejaušība, ievadot atslēgu 65 reizes, uzvelkot 50 reizes vai uzmetot monētu 128 reizes, un ierīce apvieno šo nejaušību ar savu iekšējo nejaušību, lai ģenerētu sēklu. Turklāt esošais Yasmarang drošības kopijas pseido-nejaušības ģenerators ir aizstāts ar SHA-256 Hash_DRBG, un ir pievienota arī funkcija, kas atklāj aparatūras nejaušības ģeneratora kļūmes. Lietotājiem, kas ģenerēja sēklas no 2021. gada līdz 2026. gada jūlijam, ir obligāti jāģenerē jauna sēkla, izmantojot jauno programmatūras versiju, un jāpārnes savi aktīvi uz jaunu maku. Papildus, uzlabota ir arī daļēji parakstīto Bitcoin transakciju (PSBT) drošība. Iepriekš pastāvēja teorētisks risks, ka bojāts dators, kas savienots ar USB, varētu modificēt transakciju pirms parakstīšanas, pēc lietotāja apstiprinājuma. Tomēr pēc atjauninājuma, transakcijas integritāte tiek atkārtoti pārbaudīta tieši pirms parakstīšanas, un, ja tiek konstatēta modifikācija, parakstīšana tiek apturēta un tiek parādīts brīdinājums. Uzņēmums CoinKite norādīja, ka šī problēma ir tikai teorētiska un faktisku izmantošanas gadījumu nav. Ledger izpilddirektors Čārlzs Gilēms
AI apkopots saturs. Pilnu rakstu lasiet avotā.
Komentāri 0
Pieteikties lai komentētu
Ielādē…