Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooDėl „Coldcard Mk3“ aparatinių piniginių raktų generavimo proceso klaidos piktadarys ankstyvą penktadienio rytą per mažiau nei 30 minučių iš maždaug 500 piniginių išviliojo apie 594 bitkoinus, kurių vertė siekia maždaug 38 mln. JAV dolerių. Tai vienas didžiausių aparatinių piniginių saugumo pažeidimų istorijoje.
„CoinDesk“ duomenimis, lėšos buvo pasisavintos penktadienį, liepos 31 d., tarp 01:31 ir 01:56 UTC laiku. Per trijų blokų langą atlikus 500 transakcijų, buvo perkelti 1 324 bitkoinų likučiai. Vėliau apie 562 BTC buvo sutelkta į vieną adresą, iš kurio jie nebuvo pajudinti. Visos nukentėjusios piniginės naudojo vieno parašo apsaugą ir jose buvo daugiau nei 0,15 BTC, o daugelis jų nebuvo naudojamos kelerius metus.coindesk
Kanados aparatinių piniginių gamintoja „Coinkite“ ketvirtadienį, liepos 30 d., išleido saugumo įspėjimą, kuriame nurodė, kad pradinės frazės, sugeneruotos „Coldcard Mk3“ įrenginiuose su programine aparatine įranga nuo 4.0.1 iki 5.0.3 versijos, gali būti pažeistos. Bendrovės teigimu, remiantis pradine analize, „Mk4“, „Mk5“ ir „Coldcard Q“ įrenginiai šios problemos išvengė.kucoin+3
Pažeidžiamumas kilo dėl programinės aparatinės įrangos klaidos, kuri lėmė, kad generuojant pradinę frazę „Coldcard“ įrenginiai tyliai naudojo ne aparatinį atsitiktinių skaičių generatorių, o programinį pseudoatsitiktinių skaičių generatorių, perimtą iš „MicroPython“. Preprocesoriaus patikra tikrino tik tai, ar nustatymas yra apibrėžtas, bet netikrino jo reikšmės, todėl sistema be jokių įspėjimų buvo sukompiliuota naudojant programinį atsarginį variantą. Ši klaida egzistavo nuo 2021 m. kovo mėn. atlikto programinės įrangos migravimo.tech.yahoo+1
„Coinkite“ skaičiuoja, kad efektyvioji „Mk3“ pradinės frazės entropija siekė tik maždaug 40 bitų, kai įprastai ji turi siekti 128 bitus. Dėl to pažeidžiamos pradinės frazės tapo lengvai išsprendžiamais uždaviniais, o ne neįveikiamomis paslaptimis. „Coinkite“ teigimu, įtariama, kad piktadarys galėjo panaudoti dirbtinį intelektą programinės įrangos kodui peržiūrėti ir šiai klaidai aptikti. Bendrovė pažymėjo, kad prieš kelias savaites pati tikrino savo kodą dirbtinio intelekto modeliu, tačiau „šios klaidos ar kokių nors rimtų problemų nerado“.kucoin+1
„Coinkite“ pabrėžė, kad vien tik programinės aparatinės įrangos atnaujinimas neišsprendžia problemos, jei pradinė frazė jau buvo sugeneruota su maža entropija. Nukentėję vartotojai privalo susigeneruoti visiškai naują pradinę frazę atnaujintame įrenginyje: 5.6.0 versijoje, skirtoje „Mk4“ ir „Mk5“, arba 1.5.0Q versijoje, skirtoje „Q“ modeliui, ir perkelti visas lėšas. Bendrovė rekomenduoja pridėti stiprią BIP-39 slaptafrazę, atlikti bent 99 kauliukų metimus generavimo metu arba panaudoti abu būdus. Pradinėms frazėms, sukurtoms su BIP-39 slaptafraze, ši klaida kelia minimalią riziką.tradingview+2
Penktadienį nepriklausomą analizę paskelbusi „Block“ patvirtino, kad jokios jos prekės nukentėjusios nebuvo. Jos įrangos padalinio vadovas Max Guise paragino visus, turinčius pažeidžiamą „Coldcard“ pradinę frazę, perkelti lėšas „kaip įmanoma greičiau ir saugiau“. Tačiau „Coinkite“ įspėjo vartotojus neskubėti: „Paskubotas piniginės perkėlimas gali kelti didesnį tiesioginį pavojų nei problema, kurią bandote išspręsti“.tech.yahoo+1