RNG hatası nedeniyle etkilenen Coldcard cüzdanları, 594,48 BTC çalındı

iconBeInCrypto
Paylaş
AI summary iconÖzet
Bugünün BTC haberleri, Coldcard donanım cüzdanlarının bir RNG hatası nedeniyle 594,48 BTC (yaklaşık 38,3 milyon dolar değerinde) çalındığını ortaya koydu. Bozulan bir RNG kontrolü, saldırganların seri numaralarını ve dahili saatleri kullanarak özel anahtarları tahmin etmesine izin verdi. Coinkite ve Block, bu hatanın 2021 ve sonrası modelleri etkilediğini doğruladı. Coldcard, kullanıcıların güncellenmiş cihazlarda yeni tohumlar oluşturmayı öneriyor. 4.0.1'den eski firmware'e sahip Mk3 birimler risk altındayken, Mk4, Q ve Mk5 güvenli. Bu hata, Ill Bloom istismarına benzer ve zayıf anahtar üretiminin risklerini vurgulamaktadır. Bu BTC güncellemesi, Coldcard kullanıcıları için acil bir durumdur.

Bir donanım yazılımı hatası, birden fazla Coldcard donanım cüzdan neslinde güvenli rastgele sayı üretiminin devre dışı kalmasına neden oldu ve bu da şu ana kadar 594,48 bitcoin (BTC), yaklaşık 38,3 milyon dolarlık bir değerde olan bir hırsızlığı tetikledi.

Coldcard maker Coinkite ve Block’ın bitcoin mühendislik ekibi, hatayı bozuk bir rastgele sayı üreteci (RNG) kontrolüne bağladı. Sonuç olarak, saldırganlar, gerçek rastgelelik yerine öngörülebilir cihaz detaylarını kullanarak bir cüzdanın özel anahtarlarını yeniden oluşturabilir.

Coldcard Bitcoin Hırsızlığı: Nasıl Oldu

Coldcard’in firmware'i çipin yerleşik rastgelelik üreticisini kapatır. Bunun yerine, bir yedek sistemi, cihazın seri numarası ve dahili saati kullanarak cüzdan anahtarları oluşturur. İkisi de bir saldırganın tahmin edebileceği kalıplara uyar, bu da якlaşık rastgele bir tohumu çözülebilir bir bulmacaya dönüştürür.

Sponsorluk
Sponsorluk

2021'den beri yayınlanan belirli bir donanım sürümü çalışan cihazlar neredeyse hiç gerçek rastgelelik elde etmiyor. Daha yeni modeller kısmi bir düzeltme ekliyor. Bununla birlikte, olası sonuçlar yaklaşık dört milyar kombinasyona indirgeniyor ve bu sayı, modern bilgisayarların işleyebileceği bir miktar. Tarihsel olarak, Block bu hatayı 2021 güncellemesine kadar izledi ve bir yıl sonra yapılan takip düzeltmesi yine yetersiz kaldı.

Bu nedenle, aynı zayıflık kağıt cüzdanları, anahtar cümle yedekleri ve aynı rastgele kaynağı paylaşan diğer özelliklerini de etkiler. Block’ın raporu daha geniş kapsamlı etkiyi doğruladı. Kurulum, bu yıl başlarında zayıf anahtar cümleler aracılığıyla cüzdanları boşaltan Ill Bloom exploit’ine benzer.

Kullanıcıların Şimdi Ne Yapması Gerekiyor

Saldırganlar, fonları çalmak için fiziksel erişime gerek duymaz. Görünür bir adres veya dışa aktarılmış genel anahtar, tahminlerini test etmek için bir hedef sunar. Bir tahmin uygunsa, saldırgan özel anahtara sahip olur ve kripto paraları hemen harekete geçirebilir.

Coinkite, etkilenen tüm kullanıcıların güncellenmiş donanımda tamamen yeni bir seed oluşturup hemen fonlarını taşımasını önerir. Yazılım güncellemeleri, zayıf seed cihazda hâlâ mevcut olduğu için hasarı geri alamaz.

Aynı zamanda, kullanıcıların seed'lerine ek bir şifre eklemesi, bu hata nedeniyle daha düşük bir riskle karşılaşmasını sağlar. Bu yaklaşım, ZachXBT tarafından mobil cüzdanlar için de son zamanlarda desteklenmiştir.

Zayıf anahtar üretimi, kripto sahiplerini önce de tüketti. Benzer şekilde, bu yılın başlarında bir anahtar anahtar açığa çıkması Güney Kore'nin vergi kurumunu vurdu. Bir gizli anahtar ihlali, Haziran ayında Humanity Protocol'un tokenini %88 düşürdü.

Satıcılar, çevrimdışı donanım cüzdanlarını perakende mağazalarına doğru genişletmeye devam ediyor. Ancak bu olay, donanımın içindeki firmware hatalarının bu vaadi altı alabileceğini gösteriyor.

Coinkite ve Block, kusurun eski firmware'ler üzerindeki etki alanının ne kadar geniş olduğunu hâlâ değerlendiriyor. Bu inceleme tamamlanana kadar, Coldcard sahipleri bugünün düzeltmesinden önce oluşturulan herhangi bir seed'in zaten tehlikede olabileceğini varsaymalıdır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.