Ang Coldcard Wallets ay nakaaapekto ng RNG flaw, 594.48 BTC ang nasasakop

iconBeInCrypto
I-share
AI summary iconSummary
Ang BTC news ngayon ay nagpapakita na ang mga hardware wallet na Coldcard ay naatake ng isang RNG flaw, na nagresulta sa pagkakawala ng 594.48 BTC, na may halagang humigit-kumulang sa $38.3 milyon. Ang isang nasirang RNG check ay nagbigay-daan sa mga attacker na makaguess ng private keys gamit ang serial numbers at internal clocks. Ang Coinkite at Block ay kumpirmado na ang flaw ay nakakaapekto sa mga Coldcard model mula 2021 pataas. Inirerekomenda ng Coldcard sa mga user na lumikha ng mga bagong seed sa mga updated na device. Ang mga Mk3 unit na may firmware na mas pababa sa 4.0.1 ay nasa panganib, habang ang Mk4, Q, at Mk5 ay ligtas. Ang flaw ay katulad ng Ill Bloom exploit at nagpapakita ng mga panganib sa mahinang key generation. Ang BTC update na ito ay mahalaga para sa mga gumagamit ng Coldcard.

Isang error sa firmware ang nagpapahinto sa pagbuo ng secure random number sa maraming henerasyon ng Coldcard hardware wallet, na nagpapalakas sa isang patuloy na pagkakawala na nakawal na 594.48 Bitcoin (BTC), na may halagang humigit-kumulang $38.3 milyon.

Ang Coldcard maker na Coinkite at ang Bitcoin engineering team ng Block ay nasuri ang bug sa isang nasirang random number generator (RNG) check. Bilang resulta, makakapag-rebuild ang mga attacker ng private keys ng wallet gamit ang mga makabuluhang detalye ng device kesa sa totoong randomness.

Pagnanakaw ng Coldcard Bitcoin: Paano ito nangyari

Ang firmware ng Coldcard ay pinapatay ang built-in randomness generator ng chip. Sa halip, isang backup system ang bumubuo ng wallet keys mula sa serial number ng device at sa loob nito na clock. Parehong sumusunod sa mga pattern na maaaring hulaan ng isang attacker, na nagpapalit sa isang itinuturing na random seed sa isang lutasang puzzle.

Sponsored
Sponsored

Ang mga device na nagpapatakbo ng tiyak na firmware na ipinakilala mula 2021 ay nakakakuha ng halos walang tunay na randomness. Ang mga mas bagong modelo ay nagdaragdag ng bahagyang pag-aayos. Patuloy pa ring pinipigilan nito ang mga posibleng resulta sa halos apat na bilyong kombinasyon, isang bilang na kayang sagutin ng mga modernong computer. Noong nakaraan, tinukoy ni Block ang kamalian sa 2021 update, at ang susunod na pag-aayos isang taon pagkatapos ay hindi pa rin sapat.

Kaya, ang parehong kahinaan ay tumutok sa paper wallets, seed backups, at iba pang mga tampok na nagbabahagi ng parehong pinagkukunang random. Ito ay patunay ng report ni Block. Ang setup ay katulad ng Ill Bloom exploit, na nagbawas ng mga wallet sa pamamagitan ng mahina na seed phrase noong nakaraang taon.

Ano ang dapat gawin ng mga gumagamit ngayon

Hindi kailangan ng mga attacker ang pisikal na pag-access upang manakaw ang mga pondo. Ang isang nakikita na address o eksportadong pampublikong key ay nagbibigay sa kanila ng isang layunin upang subukan ang mga hula. Kapag tumutugma ang isang hula, may-ari na ng attacker ang pribadong key at maaagad niyang ililipat ang mga coin.

Niniligan ng Coinkite na gumawa ng bagong seed sa updated na hardware at ilipat agad ang mga pera ang bawat naapektuhang user. Hindi makakapagbawi ang mga pag-update ng firmware sa pinsala, dahil nananatili pa rin ang mahina na seed sa device.

Samantala, ang mga gumagamit na nagdagdag ng karagdagang passphrase sa kanilang seed ay may mas mababang panganib mula sa kamalian na ito. Ito ay isang paraan na tinanggap din ni ZachXBT para sa mga mobile wallet.

Ang mahinang pagbuo ng key ay nagdulot ng pagkawala sa mga tagapag-imbak ng crypto dati. Katulad nito, ang pagkakamal ng master key ay sumabog sa ahensya ng buwis ng Timog Korea noong unang bahagi ng taong ito. Ang paglabas ng private key ay nagpabagsak ng 88% ang token ng Humanity Protocol noong Hunyo.

Patuloy na papalawakin ng mga vendor ang offline hardware wallets sa mga tindahan. Ngunit ipinapakita ng insidente na ang mga bug sa firmware ay maaaring sirain ang pangako na iyon mula sa loob ng device.

Ang Coinkite at Block ay nagsasabi na patuloy pa silang nagtataya kung gaano kalawak ang epekto ng kamalian sa mga lumang firmware. Hanggang sa matapos ang pagsusuri, dapat ipagpalagay ng mga tagapaggamit ng Coldcard na ang anumang seed na ginawa bago ang pag-aayos ngayon ay maaaring nangangalat na.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.