Bir cüzdan tamamen normal görünse bile, kurtarma ifadesi oluşturulduğu anda güvenli olmayabilir. CryptoJS zayıf RNG açıklaması bunun nedenini gösteriyor. Etkilenen CryptoJS sürümlerinde, CryptoJS.lib.WordArray.random() yöntemi, kriptografik olarak güvenli bir platform rastgele kaynağı yerine JavaScript Math.random()’den türetilen özel bir pseudorandom yapı kullanıyordu. Bu, kriptografik güvenliğin kaynağında öngörülemezlikten kaynaklandığı için önemlidir. Ill Bloom araştırması, bu uygulama zayıflığını gerçek cüzdan oluşturma kodlarıyla ilişkilendirdi. Güvenli olmayan oluşturma yolları altında, 128-bit ve 256-bit cüzdan entropisi için yapılan nominal istekler, yaklaşık 2^39 ve 2^47 olasılık içeren etkili arama alanlarına düşebiliyordu. Sonuç olarak oluşturulan kurtarma ifadeleri hâlâ şunları yapabilirdi: • Geçerli BIP39 kelimelerini kullanmak • Kontrol toplamı doğrulamasını geçmek • Standart blok zinciri hesaplarını türetmek • Geçerli işlemler imzalamak • Kullanıcıya tamamen sıradan görünmek Bu kritik farktır: Geçerli bir kurtarma ifadesi, otomatik olarak güvenli şekilde oluşturulan bir kurtarma ifadesi değildir. Diğer önemli bir nuans, etkilenen bir CryptoJS bağımlılığını bulmanın, bir cüzdanın istismar edilebilir olduğunu doğrudan kanıtlamadığıdır. Araştırmacılar, bu zayıf rastgele fonksiyonunun gerçekten kurtarma ifadelerini, anahtarları, belirteçleri, nonceleri veya diğer güvenlik açısından hassas gizlilikleri üretip üretmediğini kanıtlamalıdır. CryptoJS 4.0.0, Math.random() tabanlı üretim yolunu yerel kriptografik rastgele yöntemlerle değiştirdi. Ancak bir kütüphane güncellemek, gelecekteki üretimi düzeltir; yıllar önce oluşturulan kurtarma ifadelerine geriye dönük entropi ekleyemez. Etkilenen bir tohumu başka bir yazılım cüzdanına veya donanımsal cüzdana aktarmak da onu onarmaz. Aynı temel anahtarlar hâlâ türetilebilir kalır. Daha geniş güvenlik dersi sadece CryptoJS’ye sınırlı değildir. Geliştiriciler, paket adlarına veya üst düzey bağımlılık taramalarına yalnızca güvenmek yerine, doğrudan ve dolaylı bağımlılıkları da dahil olmak üzere gerçek gizlilik üretimi veri akışlarını denetlemelidir. Tarayıcı uygulamaları için Web Crypto, kriptografik olarak güçlü rastgelelik için crypto.getRandomValues()’ı sunar. Node.js ve mobil ortamlar kendi güvenli kriptografik rastgele API’lerini sağlar. Cüzdan kullanıcıları, herhangi bir 12- veya 24-kelime ifadesinin otomatik olarak güvenli olduğunu varsaymak yerine, yazılım kökenini, bakım geçmişini, üretim geçmişini, güvenilir rastgeleliği ve güvenli yedeklemeleri odaklamalıdır. Tam TokenToolHub analizini okuyun: https://t.co/2AjB3PrKIZ
TokenToolHub.comPaylaş
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.
