A carteira XRP Ledger Xaman defendeu seu sistema de geração de chaves diante de falhas no sistema de geração de números aleatórios (RNG) da Coldcard, que causou perdas de cerca de US$ 38 milhões.
Xaman founder Wietse Wind said o incidente mostra que rotular uma carteira como “hardware” não a torna automaticamente segura. Ele argumentou que o método usado para criar chaves privadas é tão importante quanto o próprio dispositivo.
Segundo o Wind, uma alteração de código da Coldcard em 2021 substituiu seu gerador de números aleatórios de hardware por um sistema baseado em software com falhas. O problema permaneceu unnoticed por cerca de cinco anos. Em outras palavras, alguns usuários podem ter tido carteiras que pareciam seguras, mas foram criadas usando aleatoriedade mais fraca.
A segurança da carteira de hardware depende da geração da frase de recuperação
Wind disse que muitos usuários mal compreendem o que as carteiras de hardware realmente protegem. Embora esses dispositivos mantenham as chaves privadas e as transações isoladas, sua segurança depende, em última análise, de como a semente da carteira é gerada.
Ele explicou que, se o processo de geração da seed for fraco, outras funcionalidades de segurança podem não ser suficientes. Um dispositivo pode permanecer off-line e bem protegido, mas ainda é vulnerável se sua seed foi criada usando aleatoriedade insuficiente.
Xaman utiliza segurança integrada em dispositivos móveis para geração de números aleatórios
Wind disse que o Xaman cria novas contas do XRP Ledger usando os geradores integrados de números aleatórios criptográficos no Android e iOS.
Em vez de depender de ferramentas personalizadas de números aleatórios, o Xaman obtém 128 bits de aleatoriedade diretamente dos recursos de segurança do sistema operacional do telefone.
No iOS, o Xaman usa SecRandomCopyBytes, que depende dos sistemas integrados de números aleatórios da Apple e dos recursos de segurança de hardware. No Android, ele usa SecureRandom, que depende da aleatoriedade do sistema do dispositivo e da segurança baseada em hardware.
Wind também disse que o Xaman bloqueia a geração de números aleatórios baseada em JavaScript em seu aplicativo React Native para garantir que toda a aleatoriedade venha dos sistemas de segurança nativos do telefone.
O fundador diz que o sistema de segurança do Xaman permaneceu inalterado
Wind afirmou que problemas antigos do Android SecureRandom afetaram versões lançadas antes de 2013 e não se aplicam aos dispositivos atuais suportados pela Xaman.
Ele explicou que o Xaman não utiliza criptografia personalizada nem cria seus próprios sistemas de números aleatórios. Em vez disso, ele depende das mesmas fontes de segurança integradas usadas por muitos aplicativos bancários e gerenciadores de senhas.
Wind disse que a principal questão não é se carteiras de software ou hardware são mais seguras, mas sim como a aleatoriedade da carteira é gerada e se o processo foi testado independentemente.
Ele acrescentou que o sistema da Xaman foi auditado há anos, continua sendo testado regularmente e permanece inalterado desde a auditoria original.
Disclaimer: Este conteúdo é informativo e não deve ser considerado aconselhamento financeiro. As opiniões expressas neste artigo podem incluir as opiniões pessoais do autor e não refletem a opinião do The Crypto Basic. Os leitores são encorajados a realizar pesquisas detalhadas antes de tomar quaisquer decisões de investimento. O The Crypto Basic não se responsabiliza por quaisquer perdas financeiras.

