Portefeuille XRP Xaman défend la sécurité face à des pertes de 38 M$ liées à une faille du RNG de Coldcard

iconTheCryptoBasic
Partager
AI summary iconRésumé
Le wallet XRP Xaman a défendu sa sécurité après que des pertes de 38 millions de dollars aient été liées à une faille du RNG de Coldcard. Wietse Wind, fondateur de Xaman, a affirmé que les portefeuilles matériels ne sont pas automatiquement sécurisés, soulignant que la génération des clés privées est cruciale. Il a noté que le passage de Coldcard à un RNG logiciel défectueux en 2021 n'a pas été détecté pendant cinq ans. Xaman utilise un RNG intégré au niveau du système d'exploitation sur Android et iOS, bloquant les systèmes basés sur JavaScript. Wind a déclaré que cette méthode est auditée et inchangée depuis son examen initial. Alors que le BTC reste un hedge contre l'inflation, les failles de sécurité dans la génération des clés pourraient également affecter les efforts CFT.

Voir en coréen

Le wallet XRP Ledger Xaman a défendu son système de génération de clés face aux défauts du système de génération de nombres aléatoires (RNG) de Coldcard, qui ont causé environ 38 millions de dollars de pertes.

Wietse Wind, fondateur de Xamana déclaré que cet incident montre qu'étiqueter un wallet comme « matériel » ne le rend pas automatiquement sécurisé. Il a soutenu que la méthode utilisée pour créer les clés privées est tout aussi importante que l'appareil lui-même.

Selon Wind, un changement de code Coldcard en 2021 a remplacé son générateur de nombres aléatoires matériel par un système logiciel défectueux. Le problème n'a pas été remarqué pendant environ cinq ans. Autrement dit, certains utilisateurs ont pu avoir des wallets qui semblaient sécurisés mais ont été créés à l'aide d'une randomisation plus faible.

La sécurité du wallet matériel dépend de la génération de la graine

Wind a déclaré que de nombreux utilisateurs comprennent mal ce que protègent réellement les portefeuilles matériels. Bien que ces appareils isolent les clés privées et les transactions, leur sécurité dépend en dernière analyse de la manière dont la graine du portefeuille est générée.

Il a expliqué que si le processus de génération de la graine est faible, les autres fonctionnalités de sécurité peuvent ne pas suffire. Un appareil peut rester hors ligne et bien protégé, mais il reste vulnérable si sa graine a été créée à l'aide d'une faible aléatoire.

Xaman utilise la sécurité intégrée aux appareils mobiles pour la génération de nombres aléatoires

Wind a déclaré que Xaman crée de nouveaux comptes sur le XRP Ledger en utilisant les générateurs de nombres aléatoires cryptographiques intégrés sur Android et iOS.

Au lieu de s'appuyer sur des outils personnalisés de génération de nombres aléatoires, Xaman obtient 128 bits de randomité directement à partir des fonctionnalités de sécurité du système d'exploitation du téléphone.

Sur iOS, Xaman utilise SecRandomCopyBytes, qui repose sur les systèmes intégrés de nombres aléatoires d'Apple et ses fonctionnalités de sécurité matérielle. Sur Android, il utilise SecureRandom, qui dépend de la randomisation système de l'appareil et de sa sécurité assistée par matériel.

Wind a également déclaré que Xaman désactive la génération de nombres aléatoires basée sur JavaScript dans son application React Native afin de garantir que toute aléatoire provient des systèmes de sécurité natifs du téléphone.

Le fondateur déclare que le système de sécurité de Xaman n'a pas changé

Wind a déclaré que les problèmes anciens de SecureRandom sur Android affectaient les versions publiées avant 2013 et ne s'appliquent pas aux appareils actuels pris en charge par Xaman.

Il a expliqué que Xaman n'utilise pas de cryptographie personnalisée ni ne crée ses propres systèmes de nombres aléatoires. Au lieu de cela, il s'appuie sur les mêmes sources de sécurité intégrées utilisées par de nombreuses applications bancaires et gestionnaires de mots de passe.

Wind a déclaré que la question principale n'est pas de savoir si les portefeuilles logiciels ou matériels sont plus sûrs, mais plutôt comment la randomisation du portefeuille est générée et si le processus a été testé indépendamment.

Il a ajouté que le système de Xaman a été audité il y a plusieurs années, fait l'objet de tests réguliers et n'a pas changé depuis l'audit initial.

Clause de non-responsabilité : Ce contenu est à titre informatif uniquement et ne doit pas être considéré comme un conseil financier. Les opinions exprimées dans cet article peuvent inclure les opinions personnelles de l'auteur et ne reflètent pas celles de The Crypto Basic. Les lecteurs sont invités à effectuer des recherches approfondies avant de prendre toute décision d'investissement. The Crypto Basic ne peut être tenu responsable d'aucune perte financière.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.