نقص فنی در کولدکارت؛ سرقت ۷۰ میلیون دلاری بیتکوین در ۴۱ دقیقه
یک رخداد امنیتی بزرگ در دنیای رمزارزها، بار دیگر اهمیت امنیت سختافزاری و فرآیندهای تولید اعداد تصادفی را به صدر اخبار کشانده است. بررسیهای اخیر نشان میدهد که حدود ۷۰ میلیون دلار بیتکوین در یک حمله بسیار سریع ۴۱ دقیقهای از کیف پولهای سختافزاری Coldcard سرقت شده است. تحلیلهای فنی حاکی از آن است که این سرقت نه به دلیل رخنه در شبکه بلاکچین، بلکه به واسطه یک خطای برنامهنویسی در میانافزار (Firmware) این دستگاهها رخ داده که باعث شده است فرآیند تولید «عبارات بازیابی» یا همان Seedها، به جای تکیه بر تولیدکننده اعداد تصادفی سختافزاری، از یک الگوریتم نرمافزاری ضعیف استفاده کند.
مشکل اصلی به یک خطای پیکربندی در نسخههای پیشین سیستمعامل این کیف پولها برمیگردد که باعث میشد دستگاه به جای استفاده از قابلیتهای رمزنگاری تراشه، به یک جایگزین نرمافزاری با آنتروپی بسیار پایین متوسل شود. این ضعف به مهاجمان اجازه داده است تا با دانستن پارامترهای خاصی مانند شناسه یکتای تراشه و زمانبندی دقیق بوت شدن دستگاه، فضای جستجوی کلیدها را به شدت محدود کرده و عملاً به بازتولید عبارت بازیابی کاربر به صورت آفلاین دست بزنند. این مسئله نشان میدهد که حتی در محصولات متمرکز بر امنیت، یک خطای کوچک در کدنویسی سطح پایین میتواند تمام لایههای حفاظتی را بیاثر کند.
شرکت سازنده، «کوینکایت»، بلافاصله پس از شناسایی این نقص، نسخههای اصلاحشده میانافزار را برای مدلهای تحت تأثیر ارائه کرده است، اما نکته حیاتی اینجاست که بهروزرسانی میانافزار به تنهایی امنیت داراییهایی که با Seedهای قبلی ایجاد شدهاند را تضمین نمیکند. به کاربران این کیف پولها توصیه اکید شده است که با استفاده از میانافزار جدید، یک کیف پول کاملاً تازه ایجاد کرده و داراییهای خود را به آن منتقل کنند. این حادثه زنگ خطری جدی برای تمامی دارندگان کیف پولهای سختافزاری است تا نه تنها به امنیت فیزیکی دستگاه، بلکه به سلامت زنجیره تأمین نرمافزاری که داراییهایشان بر پایه آن شکل میگیرد نیز توجه ویژهای داشته باشند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion