لقد دافع محفظة XRP Ledger Xaman عن نظام توليد المفاتيح الخاص بها وسط عيوب في نظام توليد الأرقام العشوائية (RNG) الخاص بـ Coldcard الذي تسبب في خسائر بلغت حوالي 38 مليون دولار.
مؤسس Xaman ويتسي ويند قال إن الحادث يُظهر أن تسمية المحفظة بـ"عتادية" لا تجعلها آمنة تلقائيًا. ورأى أن الطريقة المستخدمة لإنشاء المفاتيح الخاصة مهمة بنفس قدر الأجهزة نفسها.
وفقًا لـ Wind، استبدل تغيير في كود Coldcard عام 2021 مولد الأرقام العشوائية المادي بنظام برمجي معيب. لم يُلاحظ المشكلة لمدة خمس سنوات تقريبًا. بمعنى آخر، قد كان لدى بعض المستخدمين محافظ تبدو آمنة ولكنها أُنشئت باستخدام عشوائية أضعف.
يعتمد أمان محفظة الأجهزة على توليد الكلمة السرية
قال ويند إن العديد من المستخدمين يخطئون في فهم ما الذي تحميه محفظات الأجهزة. بينما تحافظ هذه الأجهزة على المفاتيح الخاصة والمعاملات معزولة، فإن أمانها يعتمد في النهاية على كيفية توليد بذرة المحفظة.
أوضح أن إذا كانت عملية توليد البذرة ضعيفة، فقد لا تكون ميزات الأمان الأخرى كافية. يمكن أن يظل الجهاز غير متصل بالإنترنت ومحميًا جيدًا، لكنه لا يزال عرضة للخطر إذا تم إنشاء بذورته باستخدام عشوائية ضعيفة.
يستخدم Xaman أمان الهاتف المحمول المدمج لتوليد أرقام عشوائية
قال ويند إن Xaman ينشئ حسابات جديدة على XRP Ledger باستخدام مولدات الأرقام العشوائية التشفيرية المدمجة على Android وiOS.
بدلاً من الاعتماد على أدوات أرقام عشوائية مخصصة، يحصل Xaman على 128 بتًا من العشوائية مباشرة من ميزات أمان نظام التشغيل للهاتف.
على iOS، يستخدم Xaman SecRandomCopyBytes، الذي يعتمد على أنظمة الأرقام العشوائية المضمنة من Apple وميزات الأمان hardware. على Android، يستخدم SecureRandom، الذي يعتمد على عشوائية النظام للجهاز وأمان مدعوم بالعتاد.
كما قالت ويند إن Xaman تمنع إنشاء الأرقام العشوائية القائم على JavaScript في تطبيق React Native الخاص بها لضمان أن جميع العشوائية تأتي من أنظمة الأمان الأصلية للهاتف.
يقول المؤسس إن نظام أمان شامان ظل دون تغيير
قالت Wind إن مشكلات Android SecureRandom الأقدم أثرت على الإصدارات الصادرة قبل عام 2013 ولا تنطبق على الأجهزة الحالية المدعومة من Xaman.
أوضح أن Xaman لا تستخدم تشفيرًا مخصصًا أو تنشئ أنظمة أرقام عشوائية خاصة بها. بل تعتمد على مصادر الأمان المدمجة نفسها المستخدمة من قبل العديد من تطبيقات البنوك ومحفظات كلمات المرور.
قال ويند إن السؤال الرئيسي ليس ما إذا كانت المحافظ البرمجية أو المادية أكثر أمانًا، بل كيف يتم توليد عشوائية المحفظة وما إذا كان العملية قد خضعت لاختبار مستقل.
أضاف أن نظام Xaman تم التدقيق عليه منذ سنوات، ولا يزال يُختبر بانتظام، ولم يتغير منذ التدقيق الأصلي.
إخلاء مسؤولية: هذا المحتوى لأغراض إعلامية فقط ولا يجب اعتباره نصيحة مالية. قد تتضمن الآراء المعبر عنها في هذه المقالة آراء شخصية للكاتب ولا تعكس رأي The Crypto Basic. يُشجع القراء على إجراء بحث شامل قبل اتخاذ أي قرارات استثمارية. The Crypto Basic غير مسؤولة عن أي خسائر مالية.

