source avatarTokenToolHub.com

مشاركة

يمكن أن يبدو المحفظة طبيعية تمامًا، مع أنها كانت غير آمنة منذ اللحظة التي تم فيها إنشاء عبارة الاسترداد. تُظهر ثغرة CryptoJS الضعيفة في مولد الأرقام العشوائية السبب. في إصدارات CryptoJS المتأثرة، استخدمت دالة CryptoJS.lib.WordArray.random() بنية اصطناعية عشوائية مخصصة مُبَذَّرة من دالة JavaScript Math.random() بدلاً من مصدر عشوائي منصة آمن من الناحية التشفيرية. وهذا مهم لأن الأمان التشفيري يعتمد على عدم القدرة على التنبؤ في المصدر. ربط تحقيق "Ill Bloom" هذه الضعف في التنفيذ برمز إنشاء المحفظة الحقيقي. تحت مسارات الإنشاء المتأثرة، يمكن أن تنخفض الطلبات الظاهرية لـ 128 بت و256 بت من عشوائية المحفظة إلى مساحات بحث فعالة تبلغ حوالي 2^39 و2^47 احتمالًا. ويمكن أن تظل عبارات الاسترداد الناتجة: • تستخدم كلمات BIP39 صالحة • تمرر التحقق من التحقق • تستمد حسابات سلسلة الكتل القياسية • توقّع معاملات صالحة • تبدو طبيعية تمامًا للمستخدم هذا هو الفرق الحاسم: عبارة استرداد صالحة ليست بالضرورة عبارة استرداد مُنشأة بأمان. ومن الفروق المهمة الأخرى أن اكتشاف تبعية CryptoJS المتأثرة لا يثبت تلقائيًا أن المحفظة كانت قابلة للاستغلال. يحتاج الباحثون إلى تحديد ما إذا كانت دالة العشوائية المتأثرة قد أنشأت فعليًا عبارات استرداد أو مفاتيح أو رموز أو قيم عشوائية أو أسرار حساسة أخرى. استبدلت CryptoJS 4.0.0 مسار الإنشاء القائم على Math.random بطرق عشوائية تشفيرية أصلية. لكن تحديث المكتبة يصلح الإنشاء المستقبلي فقط. لا يمكنها إضافة عشوائية بشكل رجعي إلى عبارات استرداد تم إنشاؤها قبل سنوات. أيضًا، استيراد بذرة متأثرة إلى محفظة برمجية أو محفظة مادية أخرى لا يصلحها. تظل المفاتيح الأساسية نفسها قابلة للاشتقاق. الدرس الأمني الأوسع يتجاوز CryptoJS. يجب على المطورين مراجعة تدفقات بيانات إنشاء الأسرار الفعلية، بما في ذلك التبعيات المباشرة والانتقالية، بدلاً من الاعتماد فقط على أسماء الحزم أو فحوصات التبعيات على المستوى الأعلى. لتطبيقات المتصفح، توفر Web Crypto دالة crypto.getRandomValues() للعشوائية القوية من الناحية التشفيرية. وتوفّر بيئة Node.js والبيئات المحمولة واجهات برمجة تطبيقات آمنة خاصة بها للعشوائية التشفيرية. يجب على مستخدمي المحافظ التركيز على مصدر البرنامج، وتاريخ الصيانة، وتاريخ الإنشاء، والعشوائية الموثوقة، والنسخ الاحتياطية الآمنة، بدلاً من افتراض أن أي عبارة مكونة من 12 كلمة أو 24 كلمة آمنة تلقائيًا. اقرأ التحليل الكامل من TokenToolHub: https://t.co/2AjB3PrKIZ

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.