Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooColdcard Mk3 აპარატურული საფულეების გასაღების გენერირების პროცესში არსებულმა ხარვეზმა თავდამსხმელს საშუალება მისცა, პარასკევს დილით, 30 წუთზე ნაკლებ დროში, 500-მდე საფულიდან დაახლოებით 594 ბიტკოინი (დაახლოებით 38 მილიონი დოლარი) წაეღო, რაც აპარატურული საფულეების გატეხვის ერთ-ერთი უდიდესი შემთხვევაა ისტორიაში.
CoinDesk-ის ცნობით, თანხები პარასკევს, 31 ივლისს, UTC დროით 01:31-დან 01:56 საათამდე პერიოდში, სამი ბლოკის ფარგლებში განხორციელებული 500 ტრანზაქციით გადაირიცხა და ბიტკოინის 1324 ნაწილი მოიცვა. მოგვიანებით, დაახლოებით 562 BTC გაერთიანდა ერთ მისამართზე, საიდანაც მას შემდეგ თანხა არ გადარიცხულა. ყველა დაცარიელებული საფულე ერთჯერადი ხელმოწერის უსაფრთხოებას იყენებდა, 0.15 BTC-ზე მეტს შეიცავდა და ბევრი მათგანი წლების განმავლობაში უმოქმედო იყო.coindesk
კანადურმა აპარატურული საფულეების მწარმოებელმა Coinkite-მა ხუთშაბათს, 30 ივლისს, უსაფრთხოების გაფრთხილება გამოაქვეყნა. კომპანიამ განაცხადა, რომ Coldcard Mk3 მოწყობილობებზე შექმნილი სიდ-ფრაზები, რომლებიც იყენებდნენ პროგრამული უზრუნველყოფის ვერსიებს 4.0.1-დან 5.0.3-მდე, შესაძლოა საფრთხის ქვეშ იყოს. საწყის ანალიზზე დაყრდნობით, კომპანიამ აღნიშნა, რომ Mk4, Mk5 და Coldcard Q მოწყობილობები დაზარალებული არ არის.kucoin+3
მოწყვლადობა გამოწვეულია პროგრამული უზრუნველყოფის შეცდომით, რის გამოც სიდ-ფრაზის შექმნისას Coldcard-ის მოწყობილობები გათვალისწინებული აპარატურული გენერატორის ნაცვლად ფარულად იყენებდნენ MicroPython-იდან მიღებულ პროგრამულ ფსევდოშემთხვევითი რიცხვების გენერატორს. პრეპროცესორის დამცავი ამოწმებდა მხოლოდ იმას, იყო თუ არა პარამეტრი განსაზღვრული, მისი მნიშვნელობის შემოწმების გარეშე, რის გამოც სისტემა პროგრამულ რეჟიმზე შეცდომის შეტყობინების გარეშე გადავიდა. ეს ხარვეზი არსებობს 2021 წლის მარტში განხორციელებული პროგრამული განახლების შემდეგ.tech.yahoo+1
Coinkite-ის შეფასებით, Mk3 სიდ-ფრაზის ეფექტური ენტროპია დაახლოებით 40 ბიტია, ნაცვლად იმ 128 ბიტისა, რაც სიდ-ფრაზას უნდა ჰქონდეს. ეს დაზარალებულ სიდ-ფრაზებს გაუტეხავი საიდუმლოს ნაცვლად ამოხსნად თავსატეხად აქცევს. Coinkite-ის განცხადებით, თავდამსხმელმა შესაძლოა ხელოვნური ინტელექტი გამოიყენა პროგრამული კოდის შესამოწმებლად და ხარვეზის აღმოსაჩენად. კომპანიამ აღნიშნა, რომ რამდენიმე კვირით ადრე მან თავად შეამოწმა საკუთარი კოდი AI მოდელით და "ეს ხარვეზი ან რაიმე სერიოზული ვერ აღმოაჩინა".kucoin+1
Coinkite ხაზგასმით აღნიშნავს, რომ მხოლოდ პროგრამული უზრუნველყოფის განახლება ვერ გამოასწორებს სუსტი ენტროპიით უკვე შექმნილ სიდ-ფრაზას. დაზარალებულმა მომხმარებლებმა განახლებულ აპარატურაზე უნდა შექმნან სრულიად ახალი სიდ-ფრაზა (პროგრამული ვერსია 5.6.0 Mk4 და Mk5 მოდელებისთვის, ან 1.5.0Q Q მოდელისთვის) და გადაიტანონ ყველა თანხა. კომპანია იძლევა რეკომენდაციას დაემატოს ძლიერი BIP-39 პაროლი, სიდ-ფრაზის გენერირებისას კამათლის სულ მცირე 99-ჯერ გაგორება, ან ორივე ერთად. BIP-39 პაროლით შექმნილ სიდ-ფრაზებს ამ ხარვეზისგან მინიმალური რისკი ემუქრებათ.tradingview+2
Block-მა , რომელმაც დამოუკიდებელი ანალიზი პარასკევს გამოაქვეყნა, დაადასტურა, რომ მისი არცერთი პროდუქტი არ დაზარალებულა. კომპანიის აპარატურული მიმართულების ხელმძღვანელმა მაქს გაიზმა (Max Guise) მოუწოდა ყველას, ვისაც Coldcard-ის დაუცველი სიდ-ფრაზა აქვს, გადაიტანონ თანხები "რაც შეიძლება სწრაფად და უსაფრთხოდ". Coinkite-მა კი მომხმარებლები სიჩქარისგან გააფრთხილა: "საფულის გადატანის დაჩქარებამ შესაძლოა უფრო დიდი დაუყოვნებლივი რისკი შექმნას, ვიდრე ის პრობლემაა, რომლის მოგვარებასაც ცდილობთ".tech.yahoo+1