Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooColdcard Mk3 -laitelompakoiden avaimenluontiprosessin haavoittuvuus mahdollisti hyökkääjälle noin 594 bitcoinin, arvoltaan noin 38 miljoonaa dollaria, tyhjentämisen noin 500 lompakosta alle 30 minuutissa varhain perjantaina. Kyseessä on yksi historian suurimmista laitelompakoihin kohdistuneista hyökkäyksistä.
Varat siirrettiin perjantaina 31. heinäkuuta kello 01.31 ja 01.56 UTC välisenä aikana, jolloin 1 324 bitcoin-erää siirrettiin 500 transaktiossa kolmen lohkon sisällä CoinDeskin mukaan. Noin 562 BTC yhdistettiin myöhemmin yhteen osoitteeseen, joka ei ole liikkunut. Kaikki tyhjennetyt lompakot käyttivät yhden allekirjoituksen suojausta ja sisälsivät yli 0,15 BTC, ja monet niistä olivat olleet käyttämättä vuosia.coindesk
Kanadalainen laitelompakkovalmistaja Coinkite julkaisi tietoturvavaroituksen torstaina 30. heinäkuuta ja varoitti, että Coldcard Mk3 -laitteilla luodut seed-lauseet laiteohjelmistoversioissa 4.0.1:stä 5.0.3:een voivat olla vaarantuneet. Yhtiön mukaan Mk4-, Mk5- ja Coldcard Q -laitteet eivät ole alustavien analyysien perusteella kärsineet ongelmasta.kucoin+3
Haavoittuvuus johtuu laiteohjelmiston virheestä, joka sai Coldcard-laitteet käyttämään seed-lauseen luonnissa huomaamatta MicroPythonilta perittyä ohjelmistopohjaista valhesatunnaislukugeneraattoria tarkoitetun laitteistopohjaisen generaattorin sijaan. Esikääntäjän tarkistus katsoi vain, oliko asetus määritelty, testaamatta sen arvoa, joten versio kääntyi ohjelmistopohjaiseen varajärjestelmään ilman virheilmoitusta. Virhe on ollut olemassa maaliskuussa 2021 tehdystä laiteohjelmistosiirrosta lähtien.tech.yahoo+1
Coinkite arvioi Mk3-seed-lauseen todellisen entropian olevan noin 40 bittiä, kun normaali vaatimus on 128 bittiä. Tämä teki haavoittuvista seed-lauseista ratkaistavia arvoituksia murtamattomien salaisuuksien sijaan. Coinkite kertoi uskovansa, että hyökkääjä on saattanut käyttää tekoälyä laiteohjelmistonsa läpikäyntiin ja virheen löytämiseen. Yhtiö huomautti ajaneensa tekoälymallin oman koodinsa läpi viikkoja aiemmin, eikä se löytänyt tätä virhettä tai mitään vakavaa.kucoin+1
Coinkite on korostanut, että pelkkä laiteohjelmiston päivitys ei korjaa jo luotua heikon entropian seed-lausetta. Kärsineiden käyttäjien täytyy luoda kokonaan uusi seed-lause korjatulla laitteistolla, versio 5.6.0 Mk4- ja Mk5-malleille tai 1.5.0Q Q-mallille, ja siirtää kaikki varat. Yhtiö suosittelee vahvan BIP-39-tunnuslauseen lisäämistä, vähintään 99 noppaheiton käyttöä seed-lauseen luonnissa tai molempia. BIP-39-tunnuslauseella luodut seed-lauseet ovat vain vähäisessä vaarassa haavoittuvuuden vuoksi.tradingview+2
Block , joka julkaisi riippumattoman analyysin perjantaina, vahvisti, ettei mikään sen tuotteista ole kärsinyt ongelmasta. Sen laitteistojohtaja Max Guise kehottaa kaikkia, joilla on altistunut Coldcard-seed-lause, siirtämään varat niin pian kuin ne voidaan turvallisesti siirtää. Coinkite varoitti käyttäjiä hätäilystä: "Lompakon siirron kiirehtiminen voi muodostaa välittömämmän riskin kuin ongelma, jota yrität ratkaista".tech.yahoo+1