El monedero XRP Ledger Xaman ha defendido su sistema de generación de claves ante fallos en el sistema de generación de números aleatorios (RNG) de Coldcard que causaron pérdidas de aproximadamente $38 millones.
El fundador de Xaman, Wietse Winddijo que el incidente demuestra que etiquetar un monedero como “hardware” no lo hace automáticamente seguro. Argumentó que el método utilizado para crear las claves privadas es tan importante como el dispositivo en sí.
Según Wind, un cambio de código de Coldcard en 2021 reemplazó su generador de números aleatorios hardware con un sistema basado en software defectuoso. El problema pasó desapercibido durante aproximadamente cinco años. En otras palabras, algunos usuarios podrían haber tenido monederos que parecían seguros pero que se crearon utilizando aleatoriedad más débil.
La seguridad del monedero hardware depende de la generación de la semilla
Wind dijo que muchos usuarios malentienden qué es lo que realmente protegen los monederos de hardware. Aunque estos dispositivos mantienen las claves privadas y las transacciones aisladas, su seguridad depende en última instancia de cómo se genera la semilla del monedero.
Él explicó que si el proceso de generación de la semilla es débil, otras funciones de seguridad pueden no ser suficientes. Un dispositivo puede permanecer desconectado y bien protegido, pero aún así es vulnerable si su semilla fue creada utilizando una aleatoriedad deficiente.
Xaman utiliza la seguridad integrada en el móvil para la generación de números aleatorios
Wind dijo que Xaman crea nuevas cuentas de XRP Ledger utilizando los generadores integrados de números aleatorios criptográficos en Android e iOS.
En lugar de depender de herramientas personalizadas de números aleatorios, Xaman obtiene 128 bits de aleatoriedad directamente de las funciones de seguridad del sistema operativo del teléfono.
En iOS, Xaman utiliza SecRandomCopyBytes, que se basa en los sistemas integrados de números aleatorios de Apple y sus funciones de seguridad hardware. En Android, utiliza SecureRandom, que depende de la aleatoriedad del sistema del dispositivo y la seguridad respaldada por hardware.
Wind también dijo que Xaman bloquea la generación de números aleatorios basada en JavaScript en su aplicación React Native para garantizar que toda la aleatoriedad provenga de los sistemas de seguridad nativos del teléfono.
El fundador dice que el sistema de seguridad de Xaman ha permanecido sin cambios
Wind indicó que los problemas antiguos de Android SecureRandom afectaron las versiones lanzadas antes de 2013 y no se aplican a los dispositivos actuales compatibles con Xaman.
Él explicó que Xaman no utiliza criptografía personalizada ni crea sus propios sistemas de números aleatorios. En su lugar, se basa en las mismas fuentes de seguridad integradas utilizadas por muchas aplicaciones bancarias y gestores de contraseñas.
Wind dijo que la pregunta principal no es si los monederos de software o hardware son más seguros, sino cómo se genera la aleatoriedad del monedero y si el proceso ha sido probado de forma independiente.
Él añadió que el sistema de Xaman fue auditado hace años, sigue siendo probado regularmente y ha permanecido sin cambios desde la auditoría original.
Descargo de responsabilidad: Este contenido es informativo y no debe considerarse asesoría financiera. Las opiniones expresadas en este artículo pueden incluir las opiniones personales del autor y no reflejan la opinión de The Crypto Basic. Se anima a los lectores a realizar una investigación exhaustiva antes de tomar cualquier decisión de inversión. The Crypto Basic no se hace responsable de ninguna pérdida financiera.

