source avatarChenna Kesavan | Web3

مشاركة

🎤 الفجوة الصامتة بقيمة 40 مليون دولار: داخل استغلال عشوائية Coldcard: أدى ثغرة أمنية كارثية في محافظ Coldcard المادية إلى استغلال ضخم بقيمة 40 مليون دولار شمل ما يقارب خمسمائة محفظة. في أقل من ثلاثين دقيقة، نجح مهاجم عدواني في سحب 594 بيتكوين من محافظ موقعة بتوقيع واحد مستهدفة عبر ثلاثة كتل صالحة متتالية. اكتشف باحثو الأمن السبب الجذري وهو ضعف العشوائية أثناء توليد الكلمة السرية، الناتج عن برنامج ثابت معيب صدر في مارس 2021. بدلاً من عشوائية مادية حقيقية، اعتمدت الأجهزة المعرضة للخطر على بيانات نظام قابلة للتنبؤ مثل توقيتات الساعة الداخلية وأرقام التسلسل الخاصة بالجهاز. قللت هذه الثغرة الخطرة من قوة المفتاح التشفيري من مستوى أمان قياسي يبلغ 128 بت إلى ما بين 40 و72 بت فقط، وهي قابلة للتخمين. بفضل مساحة المفاتيح المقلصة، استخدم قراصنة متقدمون قوة حوسبة خام لمحاولة كسر كلمات الاسترداد واستعادة ملايين العملات المشفرة غير المسروقة. أكدت شركة Coinkite المصنعة للأجهزة على أن الثغرة تؤثر على أجهزة Mk3، وحثت جميع المستخدمين على نقل أموالهم فورًا إلى كلمات سرية جديدة. لن يحمي تطبيق تحديثات البرنامج الثابت المحافظ المخترقة الحالية، لأن المفاتيح المولدة لا تزال عرضة للسرقة بسبب عيوبها الأساسية. يشجع خبراء الأمن بشدة على نقل الأصول إلى إعدادات متعددة التوقيعات أو توليد عبارات سرية جديدة تمامًا على أجهزة مُصلحة وآمنة. يُثبت هذا الاستغلال المدمر أن التخزين البارد غير المتصل بالإنترنت آمن فقط بقدر سلامة الشيفرة البرمجية الأساسية التي تولد مفاتيحك الخاصة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.