Gabimi i fshehur për pesë vjet

Në mars 2021, Coldcard ndryshoi procesin e gjenerimit të frazave mbi falës duke integruar një bibliotekë të re kriptografike. Ky migrim i padashur rrugëzoi krijimin e wallet-it drejt një gjeneratori më të dobët MicroPython, në vend të gjeneratorit të vërtetë të numrave të rastit (TRNG) që ishte planifikuar për të përdorur.

Mangësia u zbuq vetëm pasi sulmet aktive filluan të eksploatojnë fraza të dobëta të krijuara nga pajisjet e prekura. Deri të dielën, mbi 4.500 adresa u rrezikuan me rrjedhje prej pothuajse 90 milionësh dollarësh në Bitcoin.

Një therje alarmi për të gjithë industrinë

Njësuesi i sigurisë në Kraken thekson se ky incident duhet të bëhet një thirrje zgjimi për prodhuesit e wallet-ave. Problemi qëndron në faktin që audituesit verifikuan se gjeneratori i rastësishëm i synuar ekzistonte në kod, por asnjëherë nuk kontrolluan nëse ai ishte ai që përdorej në realitet.

Producenti i pajisjes kërkoi nga konsumatorët të besojnë në zbatimin e funksionit më kritik të sistemit pa asnjë verifikim të pavarur. Kontrolle të tilla janë tashmë standard në industrinë e sigurisë më gjerë, me standarde si NIST SP 800-90B e BSI AIS-31, por hardware wallet-at nuk i ndjekën kurrë këto praktika.

Aksioni dhe rrjedhojat

Coinkite ka ndalur të gjitha dërgesat e pajisjeve dhe ka shkatërruar të gjitha njësitë në magazina që përmbajnë firmware-in e prekur. Përkundër kësaj, kompania ka këshilluar përdoruesit të mos heqin pajisjet sepse këto mund të jenë thelbësore nëse fondet të rikuperohen.

#blockchain#kripto#cryptolbanian
A ju pëlqeu?
Ndajeni artikullin me miqtë tuaj
Ndaje