XRP LedgerウォレットXamanは、Coldcardの乱数生成(RNG)システムの不備により約3800万ドルの損失が発生した中で、自社の鍵生成システムを擁護しました。
Xamanの創設者Wietse Windは、ウォレットを「ハードウェア」とラベル付けしても、それが自動的に安全になるわけではないことをこの出来事は示していると述べた。彼は、秘密鍵を作成する方法がデバイス自体と同じくらい重要であると主張した。
Windによると、2021年のColdcardのコード変更により、ハードウェア乱数生成器が不具合のあるソフトウェアベースのシステムに置き換えられました。この問題は約5年間見過ごされていました。つまり、一部のユーザーは安全に見えるウォレットを、より弱いランダム性で生成していた可能性があります。
ハードウェールウォレットのセキュリティはシードの生成に依存します
Windは、多くのユーザーがハードウェアウォレットが実際に何を保護しているかを誤解していると述べました。これらのデバイスは秘密鍵と取引を隔離しますが、そのセキュリティは最終的にウォレットシードの生成方法に依存します。
彼は、シード生成プロセスが弱い場合、他のセキュリティ機能では十分でない可能性があると説明しました。デバイスはオフラインのまま、よく保護されていても、シードが不十分なランダム性で生成されている場合、依然として脆弱です。
Xamanはモバイル端末の組み込みセキュリティを活用して乱数を生成します
Windは、XamanがAndroidおよびiOSに組み込まれた暗号学的乱数生成器を使用して新しいXRP Ledger口座を作成すると述べました。
Xamanはカスタムのランダム数ツールに頼らず、スマートフォンのオペレーティングシステムのセキュリティ機能から直接128ビットのランダム性を取得します。
iOSでは、XamanはSecRandomCopyBytesを使用し、Appleの組み込み乱数システムとハードウェアセキュリティ機能に依存します。Androidでは、SecureRandomを使用し、デバイスのシステム乱数とハードウェアベースのセキュリティに依存します。
Windはまた、XamanがReact NativeアプリでJavaScriptベースの乱数生成をブロックして、すべてのランダム性を端末のネイティブセキュリティシステムから確保していると述べました。
創業者は、Xamanのセキュリティシステムは変更されていないと述べました
Windは、古いAndroidのSecureRandomの問題は2013年以前にリリースされたバージョンに影響を与え、Xamanがサポートする現在のデバイスには適用されないと述べました。
彼は、Xamanが独自の暗号技術やランダム数システムを作成していないことを説明しました。代わりに、多くの銀行アプリやパスワードマネージャーで使用されている同じ組み込みセキュリティソースに依存しています。
Windは、ソフトウェアウォレットとハードウェアウォレットのどちらが安全かという問題ではなく、ウォレットのランダムネスがどのように生成され、そのプロセスが独立してテストされているかどうかが主な疑問であると述べた。
彼は、Xamanのシステムは数年前に監査され、現在も定期的にテストが継続されており、元の監査以降変更されていないと追加しました。
免責事項:このコンテンツは情報提供を目的としており、金融アドバイスと見なすべきではありません。この記事に記載された見解には、著者の個人的な意見が含まれる可能性があり、The Crypto Basicの見解を反映したものではありません。投資決定を行う前に、十分な調査を行うことを推奨します。The Crypto Basicは、いかなる金融損失についても責任を負いません。

