Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooΈνα σφάλμα στη διαδικασία δημιουργίας κλειδιών των πορτοφολιών υλικού Coldcard Mk3 επέτρεψε σε επιτιθέμενο να αδειάσει περίπου 594 bitcoin , αξίας περίπου 38 εκατομμυρίων δολαρίων, από περίπου 500 πορτοφόλια σε λιγότερο από 30 λεπτά νωρίς την Παρασκευή, σε μία από τις μεγαλύτερες παραβιάσεις πορτοφολιών υλικού που έχουν καταγραφεί.
Τα κεφάλαια μεταφέρθηκαν μεταξύ 01:31 και 01:56 UTC την Παρασκευή 31 Ιουλίου, μετακινώντας 1.324 τμήματα bitcoin σε 500 συναλλαγές μέσα σε ένα παράθυρο τριών συστάδων, σύμφωνα με το CoinDesk. Περίπου 562 BTC ενοποιήθηκαν στη συνέχεια σε μία μόνο διεύθυνση που δεν έχει μετακινηθεί. Κάθε πορτοφόλι που αδειάστηκε χρησιμοποίησε ασφάλεια μονής υπογραφής και κατείχε περισσότερα από 0,15 BTC, με πολλά από αυτά να βρίσκονται σε αδράνεια για χρόνια.coindesk
Η καναδική εταιρεία κατασκευής πορτοφολιών υλικού Coinkite εξέδωσε προειδοποίηση ασφαλείας την Πέμπτη 30 Ιουλίου, προειδοποιώντας ότι τα seeds που δημιουργήθηκαν σε συσκευές Coldcard Mk3 με εκδόσεις υλικολογισμικού 4.0.1 έως 5.0.3 ενδέχεται να έχουν παραβιαστεί. Η εταιρεία ανέφερε ότι οι συσκευές Mk4, Mk5 και Coldcard Q δεν επηρεάζονται με βάση την αρχική της ανάλυση.kucoin+3
Η ευπάθεια προέρχεται από ένα σφάλμα στο υλικολογισμικό που έκανε τις συσκευές Coldcard να χρησιμοποιούν σιωπηλά μια λογισμική γεννήτρια ψευδοτυχαίων αριθμών από το MicroPython, αντί για την προβλεπόμενη γεννήτρια τυχαίων αριθμών υλικού, κατά τη δημιουργία του seed. Ένας έλεγχος του προεπεξεργαστή εξέταζε μόνο αν είχε οριστεί μια ρύθμιση χωρίς να ελέγχει την τιμή της, οπότε η μεταγλώττιση έγινε με τη λογισμική εναλλακτική λύση χωρίς σφάλμα. Το πρόβλημα υπήρχε από μια αναβάθμιση υλικολογισμικού τον Μάρτιο του 2021.tech.yahoo+1
Η Coinkite εκτιμά ότι η πραγματική εντροπία για ένα seed Mk3 είναι περίπου 40 bits, έναντι των 128 bits που πρέπει να έχει ένα seed, καθιστώντας τα επηρεαζόμενα seeds επιλύσιμους γρίφους παρά αδιάσπαστα μυστικά. Η Coinkite δήλωσε ότι πιστεύει πως ο επιτιθέμενος ενδέχεται να χρησιμοποίησε τεχνητή νοημοσύνη για να εξετάσει το υλικολογισμικό της και να ανακαλύψει το σφάλμα, σημειώνοντας ότι η ίδια η εταιρεία είχε τρέξει ένα μοντέλο τεχνητής νοημοσύνης στον κώδικά της εβδομάδες νωρίτερα και «δεν βρήκε αυτό το σφάλμα ή κάτι σοβαρό».kucoin+1
Η Coinkite τόνισε ότι η ενημέρωση υλικολογισμικού από μόνη της δεν διορθώνει ένα seed που έχει ήδη δημιουργηθεί με αδύναμη εντροπία. Οι επηρεαζόμενοι χρήστες πρέπει να δημιουργήσουν ένα εντελώς νέο seed σε διορθωμένο υλικό, υλικολογισμικό 5.6.0 για τα Mk4 και Mk5, ή 1.5.0Q για το μοντέλο Q, και να μεταφέρουν όλα τα κεφάλαια. Η εταιρεία συνιστά την προσθήκη μιας ισχυρής συνθηματικής φράσης BIP-39, τουλάχιστον 99 ρίψεις ζαριών κατά τη δημιουργία του seed, ή και τα δύο. Τα seeds που δημιουργήθηκαν με συνθηματική φράση BIP-39 αντιμετωπίζουν ελάχιστο κίνδυνο από το σφάλμα.tradingview+2
Η Block , η οποία δημοσίευσε ανεξάρτητη ανάλυση την Παρασκευή, επιβεβαίωσε ότι κανένα από τα προϊόντα της δεν επηρεάζεται. Ο επικεφαλής του τμήματος υλικού Max Guise προέτρεψε όποιον διαθέτει εκτεθειμένο seed Coldcard να μεταφέρει τα κεφάλαιά του «μόλις μπορέσει με ασφάλεια». Η Coinkite προειδοποίησε τους χρήστες να μην βιαστούν: «Η βιαστική μεταφορά πορτοφολιού ενδέχεται να εγκυμονεί πιο άμεσο κίνδυνο από το ζήτημα που προσπαθείτε να επιλύσετε».tech.yahoo+1