Le wallet XRP Ledger Xaman a défendu son système de génération de clés face aux défauts du système de génération de nombres aléatoires (RNG) de Coldcard, qui ont causé environ 38 millions de dollars de pertes.
Wietse Wind, fondateur de Xamana déclaré que cet incident montre qu'étiqueter un wallet comme « matériel » ne le rend pas automatiquement sécurisé. Il a soutenu que la méthode utilisée pour créer les clés privées est tout aussi importante que l'appareil lui-même.
Selon Wind, un changement de code Coldcard en 2021 a remplacé son générateur de nombres aléatoires matériel par un système logiciel défectueux. Le problème n'a pas été remarqué pendant environ cinq ans. Autrement dit, certains utilisateurs ont pu avoir des wallets qui semblaient sécurisés mais ont été créés à l'aide d'une randomisation plus faible.
La sécurité du wallet matériel dépend de la génération de la graine
Wind a déclaré que de nombreux utilisateurs comprennent mal ce que protègent réellement les portefeuilles matériels. Bien que ces appareils isolent les clés privées et les transactions, leur sécurité dépend en dernière analyse de la manière dont la graine du portefeuille est générée.
Il a expliqué que si le processus de génération de la graine est faible, les autres fonctionnalités de sécurité peuvent ne pas suffire. Un appareil peut rester hors ligne et bien protégé, mais il reste vulnérable si sa graine a été créée à l'aide d'une faible aléatoire.
Xaman utilise la sécurité intégrée aux appareils mobiles pour la génération de nombres aléatoires
Wind a déclaré que Xaman crée de nouveaux comptes sur le XRP Ledger en utilisant les générateurs de nombres aléatoires cryptographiques intégrés sur Android et iOS.
Au lieu de s'appuyer sur des outils personnalisés de génération de nombres aléatoires, Xaman obtient 128 bits de randomité directement à partir des fonctionnalités de sécurité du système d'exploitation du téléphone.
Sur iOS, Xaman utilise SecRandomCopyBytes, qui repose sur les systèmes intégrés de nombres aléatoires d'Apple et ses fonctionnalités de sécurité matérielle. Sur Android, il utilise SecureRandom, qui dépend de la randomisation système de l'appareil et de sa sécurité assistée par matériel.
Wind a également déclaré que Xaman désactive la génération de nombres aléatoires basée sur JavaScript dans son application React Native afin de garantir que toute aléatoire provient des systèmes de sécurité natifs du téléphone.
Le fondateur déclare que le système de sécurité de Xaman n'a pas changé
Wind a déclaré que les problèmes anciens de SecureRandom sur Android affectaient les versions publiées avant 2013 et ne s'appliquent pas aux appareils actuels pris en charge par Xaman.
Il a expliqué que Xaman n'utilise pas de cryptographie personnalisée ni ne crée ses propres systèmes de nombres aléatoires. Au lieu de cela, il s'appuie sur les mêmes sources de sécurité intégrées utilisées par de nombreuses applications bancaires et gestionnaires de mots de passe.
Wind a déclaré que la question principale n'est pas de savoir si les portefeuilles logiciels ou matériels sont plus sûrs, mais plutôt comment la randomisation du portefeuille est générée et si le processus a été testé indépendamment.
Il a ajouté que le système de Xaman a été audité il y a plusieurs années, fait l'objet de tests réguliers et n'a pas changé depuis l'audit initial.
Clause de non-responsabilité : Ce contenu est à titre informatif uniquement et ne doit pas être considéré comme un conseil financier. Les opinions exprimées dans cet article peuvent inclure les opinions personnelles de l'auteur et ne reflètent pas celles de The Crypto Basic. Les lecteurs sont invités à effectuer des recherches approfondies avant de prendre toute décision d'investissement. The Crypto Basic ne peut être tenu responsable d'aucune perte financière.

