▼ Bear
Etki
82 · Yüksek
Soğuk cüzdanlar, güvenlik açığı nedeniyle 65 kez şifre girme zorunluluğu getirildi... Mevcut cüzdanlarınızı yenilenmiş sürüme taşımanız gerekmektedir
BTC
CryptoSlate · 22h agoKaynağı gör ↗
Bitcoin donanım cüzdanı üreticisi Coinkite, 20 Ağustos'ta Coldcard'ın yeni standart yazılımını yayınladı. Bu güncellemenin temel amacı, seed oluşturma sürecinde kullanıcının mutlaka fiziksel rastgelelik girdisi sağlamasını zorunlu kılmaktır. Kullanıcılar, tahmin edilemeyen aralıklarla en az 65 kez tuşlara basma, 6 yüzlü bir zarı 50 kez atma veya bir madeni parayı 128 kez atma işlemlerinden birini mutlaka gerçekleştirmelidir. Bu gereklilik, cüzdanın sadece rastgele sayı üreteci (RNG) üzerine güvenmesine bağlı riski azaltmayı amaçlamaktadır.
Önerilen güncellemelerin kapsamı geniştir. Mk2 ve Mk3 cihazları için 4.0.1 ile 4.1.9 arasındaki firmware sürümleri, Mk4 ve Mk5 cihazları için 5.6.0'ın altındaki standart firmware sürümleri ve 6.6.0X'in altındaki Edge firmware sürümleri, Q cihazları için ise 1.5.0Q'nun altındaki standart firmware sürümleri ve 6.6.0QX'in altındaki Edge firmware sürümleri bu kapsama dahildir. Block'un bağımsız teknik analizi, CoinKite'in resmi sınırlarının ötesine geçerek, Mk2 ve Mk3 cihazlarının 4.0.0 versiyonunu da kapsadığını göstermiştir ve üreticinin belirttiği güvenlik standartlarının yeterli olmadığını vurgulayarak, kullanıcıları uyardı.
Bu güvenlik açığının temel nedeni, MicroPython'ın yedekleme (fallback) kodunda bulunmaktadır. Block'un analizine göre, sıfır olarak tanımlanmış bir özellik bayrağı, "var olduğu" şeklinde işlenerek, rastgele sayı üretme isteğinin deterministik bir yedeklemeye yönlendirilmesine neden olabilirdi. Bu durum, yeterli dışsal entropi olmadan bir "seed" (başlangıç değeri) oluşturulduğunda, güvenlikte ciddi zafiyetlere yol açmıştır. Zorla fiziksel giriş, gelecekte cihazın rastgele sayı üretiminin tekrar başarısız olması durumunda zararı sınırlamak amacıyla kullanılmaktadır, ancak zaten oluşturulmuş bir "seed" için geriye dönük bir çözüm sunmamaktadır.
Bu güncelleme, tohum oluşturma dışında birçok güvenlik özelliğini de içeriyor. USB incelemeleri, aşamalı PSBT kontrol toplamlarıyla ilişkilendirildi, imzalama öncesindeki işlem baytları yeniden kontrol ediliyor ve SIGHASH_SINGLE modu varsayılan olarak engelleniyor. USB indirme, yalnızca mevcut şifrelenmiş oturum sonuçlarıyla sınırlı hale getirildi. Ayrıca, firmware dosya uzunluğu doğrulama, sürekli RNG hatalarının durdurulması ve önyükleme sırasında donanım RNG bağlantısının kontrol edilmesi gibi özellikler de eklendi.
Göç zorunluluğunun tek bir istisnası vardır. Zayıf bir firmware kullanan ve zarını adil, bağımsız ve gizli koşullar altında 50 veya daha fazla kez atan kullanıcılar, göçten muaftır. Ancak, yeterli sayıda atış yapılmamışsa veya ilgili koşullara dair kesin bir bilgi yoksa, yeni bir seed oluşturulmalı ve fonlar aktarılmalıdır. CoinKite'in resmi kılavuzu, yeni bir seed oluşturma, yedekleme ve cüzdan parmak izi doğrulama, cihaz üzerindeki alım adresi doğrulama, küçük bir test transferi ve ardından tüm bakiyenin aktarılması sırasını izlemenizi öneriyor. Cüzdanın kopyalanması veya geri yüklenmesi, yeni bir seed oluşturma olarak kabul edilmez.
Coinstrike, bazı müşterilerin ciddi zararlar gördüğünü ve soruşturma makamlarının konuyla ilgili inceleme başlattığını duyurdu. Ancak, doğrulanmış mağdur sayısı veya toplam zarar miktarı hakkında herhangi bir bilgi paylaşılmadı. Ayrıca, şu anda kamuya açık olan kontrol öğelerinin (kaynak kodu incelemesi, fiziksel cihazlardaki rastgele sayı üreteci testleri, tekrarlanabilir derlemeler ve zar yolu takibi) tüm düzeltilmiş yazılımın kapsamlı bir denetimini oluşturmadığı belirtildi.
YZ tarafından özetlenmiştir. Yazının tamamı için kaynağa bakın.