Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooColdcard Mk3 ապարատային քսակների բանալիների գեներացման գործընթացում առկա խոցելիությունը հարձակվողին թույլ է տվել ուրբաթ վաղ առավոտյան 30 րոպեից պակաս ժամանակում մոտ 500 քսակից հափշտակել շուրջ 594 բիթքոյն, որի արժեքը կազմում է մոտ 38 միլիոն դոլար. սա ապարատային քսակների պատմության մեջ խոշորագույն հարձակումներից մեկն է:
Ըստ CoinDesk-ի, միջոցները հափշտակվել են հուլիսի 31-ին՝ ուրբաթ օրը, UTC ժամանակով 01:31-ից 01:56-ի սահմաններում, երեք բլոկի ընթացքում 500 գործարքների միջոցով տեղափոխելով բիթքոյնի 1,324 մաս: Հետագայում մոտ 562 BTC միավորվել է մեկ հասցեում, որը դեռևս չի տեղաշարժվել: Բոլոր դատարկված քսակներն օգտագործել են մեկ ստորագրությամբ (single-signature) անվտանգության համակարգ և պարունակել են 0.15 BTC-ից ավելի միջոցներ, ընդ որում դրանցից շատերը տարիներ շարունակ եղել են անգործուն:coindesk
Կանադական Coinkite ապարատային քսակների արտադրողը հինգշաբթի՝ հուլիսի 30-ին, թողարկել է անվտանգության զգուշացում, որով զգուշացրել է, որ Coldcard Mk3 սարքերում 4.0.1-ից մինչև 5.0.3 ծրագրակազմի տարբերակներով գեներացված սիդ-ֆրազները կարող են խոցված լինել: Ընկերությունը նշել է, որ Mk4, Mk5 և Coldcard Q սարքերը, նախնական վերլուծության համաձայն, ազդեցություն չեն կրել:kucoin+3
Խոցելիությունը առաջացել է ծրագրակազմի սխալից, որի պատճառով Coldcard սարքերը սիդ-ֆրազի ստեղծման ընթացքում նախատեսված ապարատային պատահական թվերի գեներատորի փոխարեն լռելյայն օգտագործել են MicroPython-ից ժառանգված ծրագրային կեղծ պատահական թվերի գեներատոր: Նախամշակիչի պաշտպանությունը ստուգել է միայն, թե արդյոք կարգավորումը սահմանված է, առանց դրա արժեքը ստուգելու, ուստի կոդը կազմարկվել է ծրագրային տարբերակի վրա առանց որևէ նախազգուշացման: Այս խոցելիությունը առկա է եղել 2021 թվականի մարտի ծրագրակազմի միգրացիայից ի վեր:tech.yahoo+1
Coinkite-ը գնահատում է Mk3 սիդ-ֆրազի արդյունավետ էնտրոպիան մոտ 40 բիթ, ի համեմատություն պահանջվող 128 բիթի, ինչը ազդված սիդ-ֆրազները դարձրել է լուծելի հանելուկներ՝ անհակառակելի գաղտնիքների փոխարեն: Coinkite-ը հայտնել է, որ հարձակվողը կարող էր օգտագործել արհեստական բանականություն ծրագրակազմն ուսումնասիրելու և սխալը հայտնաբերելու համար՝ նշելով, որ ընկերությունը շաբաթներ առաջ AI մոդել էր կիրառել սեփական կոդի վրա և «չէր գտել այս սխալը կամ որևէ լուրջ բան»:kucoin+1
Coinkite-ն ընդգծել է, որ միայն ծրագրակազմի թարմացումը չի ուղղում արդեն իսկ թույլ էնտրոպիայով գեներացված սիդ-ֆրազը: Ազդված օգտատերերը պետք է ամբողջությամբ նոր սիդ-ֆրազ գեներացնեն թարմացված ապարատային սարքավորման վրա (5.6.0 ծրագրակազմ Mk4-ի և Mk5-ի համար, կամ 1.5.0Q՝ Q մոդելի համար) և տեղափոխեն բոլոր միջոցները: Ընկերությունը խորհուրդ է տալիս ավելացնել ուժեղ BIP-39 ծածկաբառ, կատարել առնվազն 99 զառի գլորում սիդ-ֆրազի գեներացման ժամանակ, կամ երկուսը միասին: BIP-39 ծածկաբառով ստեղծված սիդ-ֆրազները նվազագույն ռիսկի են ենթարկվում այս խոցելիությունից:tradingview+2
Block -ը, որը ուրբաթ օրը հրապարակել է անկախ վերլուծություն, հաստատել է, որ իր արտադրանքներից որևէ մեկը ազդեցություն չի կրել: Ընկերության ապարատային ապահովման ղեկավար Մաքս Գայզը հորդորել է Coldcard-ի խոցելի սիդ-ֆրազ ունեցող յուրաքանչյուր ոքի տեղափոխել միջոցները «որքան հնարավոր է շուտ և անվտանգ»: Coinkite-ը զգուշացրել է օգտատերերին չշտապել. «Քսակի տեղափոխումը շտապեցնելը կարող է ավելի անմիջական ռիսկ ներկայացնել, քան այն խնդիրը, որը փորձում եք լուծել»:tech.yahoo+1