Ang wallet ng XRP Ledger na Xaman ay ipinagtanggol ang kanyang sistema ng pagbuo ng susi habang may mga kakulangan sa sistema ng paggawa ng random number (RNG) ng Coldcard na nagdulot ng mga pagkawala na halos $38 milyon.
Xaman founder Wietse Wind sabi na ipinapakita ng insidente na ang paglalagay ng label na “hardware” sa isang wallet ay hindi awtomatikong nagpapakita ng seguridad. Sinabi niya na ang paraan na ginamit upang lumikha ng private keys ay kasing-importante ng sariling device.
Ayon kay Wind, isang pagbabago sa code ng Coldcard noong 2021 ay nagpalit ng kanyang hardware random number generator sa isang may kamalian at software-based na sistema. Hindi napansin ang problema sa loob ng halos limang taon. Sa ibang salita, mayroong ilang gumagamit na may mga wallet na tila ligtas ngunit nilikha gamit ang mas mahinang randomness.
Ang seguridad ng hardware wallet ay nakasalalay sa pagbuo ng seed
Sinabi ni Wind na maraming gumagamit ang nagkakamali sa pag-unawa kung ano ang tunay na pinoprotektahan ng hardware wallets. Habang ang mga device na ito ay nagpapanatili ng mga private key at transaksyon sa hiwalay, ang kanilang seguridad ay nakasalalay sa kung paano ginawa ang wallet seed.
Ipinaliwanag niya na kung ang proseso ng pagbuo ng seed ay mahina, ang iba pang mga tampok ng seguridad ay maaaring hindi sapat. Maaaring manatiling offline at mabuting pinoprotektahan ang isang device, ngunit nananatiling vulnerable kung ang kanyang seed ay nilikha gamit ang mahinang randomness.
Ginagamit ng Xaman ang Built-In Mobile Security para sa Random Number Generation
Sinabi ni Wind na gumagawa ang Xaman ng mga bagong XRP Ledger account gamit ang mga built-in na cryptographic random number generator sa Android at iOS.
Hindi nag-aasa ang Xaman sa mga kustomong kagamitan para sa random number, kundi kinukuha nito ang 128 bits ng randomness diretso mula sa mga tampok ng seguridad ng operating system ng telepono.
Sa iOS, gumagamit ang Xaman ng SecRandomCopyBytes, na nakadepende sa mga built-in na sistema ng random number at mga tampok ng seguridad sa hardware ng Apple. Sa Android, gumagamit ito ng SecureRandom, na nakadepende sa system randomness ng device at hardware-backed security.
Sinabi rin ni Wind na hinaharang ng Xaman ang JavaScript-based na pagbuo ng random number sa kanilang React Native app upang siguraduhing lahat ng randomness ay mula sa native na security systems ng telepono.
Sabi ng tagapagtatag, nanatiling hindi nagbago ang sistema ng seguridad ng Xaman
Sinabi ni Wind na ang mga nakaraang isyu sa Android SecureRandom ay nakaaapekto sa mga bersyon na inilabas bago ang 2013 at hindi nakakaapekto sa mga kasalukuyang device na suportado ng Xaman.
Ipinaliwanag niya na ang Xaman ay hindi gumagamit ng custom na kriptograpiya o pagbuo ng sariling mga sistema ng random number. Sa halip, ito ay nakasalalay sa mga parehong nakapagbuilt-in na mapagkukunan ng seguridad na ginagamit ng maraming app sa bangko at password manager.
Sinabi ni Wind na ang pangunahing tanong ay hindi kung alin ang mas ligtas sa paggamit ng software o hardware wallet, kundi kung paano ginagawa ang wallet randomness at kung ang proseso ay na-tes nang independiyente.
Dagdag niya na ang sistema ni Xaman ay na-audit noong taong-taon, patuloy na sinusubok nang regular, at nanatiling hindi nagbago mula sa orihinal na audit.
DisClamier: Ang nilalaman na ito ay impormasyonal lamang at hindi dapat ituring na pampublikong payo sa pananalapi. Ang mga pananaw na ipinahahayag sa artikulong ito ay maaaring maglaman ng personal na opinyon ng may-akda at hindi ito sumasalamin sa opinyon ng The Crypto Basic. Inaanyayahan ang mga mambabasa na gawin ang sapat na pag-aaral bago gumawa ng anumang desisyon sa pag-invest. Hindi responsable ang The Crypto Basic para sa anumang pinansyal na pagkawala.

