एक वॉलेट पूरी तरह सामान्य दिख सकता है, और फिर भी उसकी रिकवरी फ्रेज के बनने के क्षण से ही असुरक्षित हो सकता है। इसका कारण CryptoJS की कमजोर RNG वल्नरेबिलिटी दिखाती है। प्रभावित CryptoJS संस्करणों में, CryptoJS.lib.WordArray.random() JavaScript Math.random() से सीड किए गए एक कस्टम प्सीडोरैंडम कंस्ट्रक्शन का उपयोग करता था, जिसके बजाय क्रिप्टोग्राफिकली सुरक्षित प्लेटफॉर्म रैंडम स्रोत का उपयोग नहीं होता था। यह मायने रखता है क्योंकि क्रिप्टोग्राफिक सुरक्षा स्रोत पर अप्रत्याशितता पर निर्भर करती है। Ill Bloom की जांच ने इस इम्प्लीमेंटेशन कमजोरी को वास्तविक वॉलेट-जनरेशन कोड से जोड़ा। प्रभावित जनरेशन पथों के तहत, 128-बिट और 256-बिट वॉलेट एंट्रॉपी के नाममात्र अनुरोध 2^39 और 2^47 संभावनाओं के प्रभावी सर्च स्पेस में समाप्त हो सकते हैं। परिणामस्वरूप रिकवरी फ्रेजेस अभी भी: • मान्य BIP39 शब्दों का उपयोग कर सकती हैं • चेकसम वैलिडेशन पास कर सकती हैं • मानक ब्लॉकचेन खाते प्राप्त कर सकती हैं • मान्य लेनदेन हस्ताक्षरित कर सकती हैं • उपयोगकर्ता के लिए पूरी तरह सामान्य दिख सकती हैं यह महत्वपूर्ण अंतर है: एक मान्य रिकवरी फ्रेज स्वयं ही सुरक्षित रूप से जनरेट की गई रिकवरी फ्रेज नहीं होती। एक अन्य महत्वपूर्ण सूक्ष्मता यह है कि प्रभावित CryptoJS निर्भरता का पता लगाना स्वयं ही साबित नहीं करता कि कोई वॉलेट दुरुपयोग के लिए सुलभ है। जांचकर्ताओं को सुनिश्चित करना होगा कि क्या प्रभावित रैंडम फ़ंक्शन वास्तव में रिकवरी फ्रेज, कुंजियाँ, टोकन, nonces, या अन्य सुरक्षा-संवेदनशील रहस्यों को जनरेट करता है। CryptoJS 4.0.0 में Math.random-आधारित जनरेशन पथ को मूल क्रिप्टोग्राफिक रैंडम विधियों से प्रतिस्थापित कर दिया गया। लेकिन एक लाइब्रेरी को अपडेट करने से केवल भविष्य के जनरेशन में सुधार होता है। यह पहले से ही कई साल पहले बनाई गई रिकवरी फ्रेज में पुनःएंट्रॉपी जोड़ने में सक्षम नहीं है। एक प्रभावित सीड को किसी अन्य सॉफ़्टवेयर वॉलेट या हार्डवेयर वॉलेट में आयात करने से भी इसे सुधारा नहीं जा सकता। समान मूलभूत कुंजियाँ प्राप्त की जा सकती हैं। सुरक्षा का सामान्य पाठ CryptoJS से परे है। डेवलपर्स को केवल पैकेज के नामों या टॉप-लेवल निर्भरता स्कैन पर ही निर्भर नहीं होना चाहिए, बल्कि सीधे और प्रत्यक्ष (transitive) निर्भरताओं सहित, वास्तविक रहस्य-जनरेशन डेटा प्रवाह की समीक्षा करनी चाहिए। ब्राउज़र एप्लिकेशन के लिए, Web Crypto crypto.getRandomValues() प्रदान करता है, जो क्रिप्टोग्राफिकली मजबूत रैंडमनेस के लिए है। Node.js और मोबाइल पर्यावरण में मूल क्रिप्टोग्राफिक रैंडम API प्रदान किए गए हैं। वॉलेटउपयोगकर्ताओं को 12-शब्दों ya 24-शब्दों की कोई भी प्रशस्ति स्वयं ही सुरक्षित है,इसकी मान्यता पर हीआधारित होने केबजाय,सॉफ़्टवेयरउत्पत्ति,उत्तरदायित्वइतिहास,जनरेशनइतिहास,विश्वसनीययादृच्छिकताऔरसुरक्षितबैकअपपरध्यानदेनाचाहिए। पूरा TokenToolHub 分析 पढ़ें: https://t.co/2AjB3PrKIZ
TokenToolHub.comसाझा करें
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।
