XRP Ledger cüzdanı Xaman, yaklaşık 38 milyon dolarlık kayıplara neden olan Coldcard’ın rastgele sayı üretme (RNG) sistemindeki hatalar karşısında anahtar oluşturma sistemini savundu.
Xaman kurucusu Wietse Winddedi olay, bir cüzdanı “donanımsal” olarak etiketlemenin otomatik olarak güvenli hale getirmediğini gösteriyor. Özel anahtarların oluşturulma yönteminin, cihazın kendisi kadar önemli olduğunu savundu.
Wind'e göre, 2021'de bir Coldcard kod değişikliği, donanım tabanlı rastgele sayı üretecinin yerine hatalı bir yazılım tabanlı sistemi yerleştirdi. Sorun yaklaşık beş yıl boyunca fark edilmedi. Başka bir deyişle, bazı kullanıcıların güvenli görünümlü ancak daha zayıf rastgelelik kullanılarak oluşturulmuş cüzdanları olabilir.
Donanım Cüzdan Güvenliği, Çekirdek Oluşturmaya Bağlıdır
Wind, birçok kullanıcının donanımsal cüzdanların aslında neyi koruduğunu yanlış anladığını söyledi. Bu cihazlar, özel anahtarları ve işlemlerini izole eder, ancak güvenlikleri nihayetinde cüzdan tohumunun nasıl oluşturulduğuna bağlıdır.
O, çekirdek üretimi süreci zayıf ise, diğer güvenlik özelliklerinin yeterli olmayabileceğini açıkladı. Bir cihaz çevrimdışı kalıp iyi korunmuş olsa da, çekirdeği zayıf rastgelelik kullanılarak oluşturulmuşsa hâlâ savunmasız kalır.
Xaman, Rastgele Sayı Üretimi için Dahili Mobil Güvenlik Kullanıyor
Wind, Xaman'ın Android ve iOS'taki yerleşik kriptografik rastgele sayı üreteçlerini kullanarak yeni XRP Ledger hesapları oluşturduğunu söyledi.
Xaman, özel rastgele sayı araçlarına değil, telefonun işletim sisteminin güvenlik özelliklerinden doğrudan 128 bit rastgelelik elde eder.
iOS'ta Xaman, SecRandomCopyBytes kullanır ve bu, Apple'ın yerleşik rastgele sayı sistemlerine ve donanım güvenlik özelliklerine dayanır. Android'de SecureRandom kullanır ve bu, cihazın sistem rastgeleliği ve donanım destekli güvenliğe dayanır.
Wind, React Native uygulamasında JavaScript tabanlı rastgele sayı üretimi engellendiğini belirtti, böylece tüm rastgelelikler telefonun yerel güvenlik sistemlerinden sağlanacaktır.
Kurucu, Xaman'ın Güvenlik Sisteminin Değişmediğini Söylüyor
Wind, 2013'ten önce yayınlanan sürümlerindeki eski Android SecureRandom sorunlarının, Xaman tarafından desteklenen mevcut cihazlara uygulanmadığını belirtti.
Xaman'ın özel kriptografi kullanmadığını veya kendi rastgele sayı sistemleri oluşturmadığını açıkladı. Bunun yerine, birçok bankacılık uygulaması ve şifre yöneticisi tarafından kullanılan aynı yerleşik güvenlik kaynaklarına dayanır.
Wind, ana sorunun yazılım veya donanım cüzdanlarının daha güvenli olup olmadığı değil, cüzdan rastgeleliğinin nasıl üretildiği ve sürecin bağımsız olarak test edilip test edilmediği olduğunu söyledi.
Xaman’ın sisteminin yıllar önce denetlendiğini, düzenli olarak test edilmeye devam ettiğini ve orijinal denetimden beri değişmediğini ekledi.
Sorumluluk Reddi: Bu içerik bilgilendirme amaçlıdır ve finansal tavsiye olarak kabul edilmemelidir. Bu makalede ifade edilen görüşler yazarın kişisel görüşlerini içerebilir ve The Crypto Basic'in görüşünü yansıtmaz. Okuyucular, herhangi bir yatırım kararından önce kapsamlı araştırma yapmaya teşvik edilir. The Crypto Basic, herhangi bir finansal kayıp için sorumlu tutulamaz.

