Гаманець XRP Ledger Xaman захистив свою систему генерації ключів на тлі недоліків у системі генерації випадкових чисел (RNG) Coldcard, що призвели до збитків приблизно на 38 мільйонів доларів США.
Засновник Xaman Вієсте Віндсказав, що цей інцидент показує, що позначення гаманця як «апаратного» не робить його автоматично безпечним. Він стверджував, що метод створення приватних ключів важливий не менше, ніж сам пристрій.
За словами Wind, зміна коду Coldcard у 2021 році замінила апаратний генератор випадкових чисел на несправний програмний систему. Проблема залишалася непоміченою близько п’яти років. Іншими словами, деякі користувачі могли мати гаманці, які виглядали безпечними, але були створені за допомогою слабшої випадковості.
Безпека апаратного гаманця залежить від генерації посіву
Wind сказав, що багато користувачів неправильно розуміють, що саме захищають апаратні гаманці. Хоча ці пристрої зберігають приватні ключі та транзакції ізольовано, їхня безпека в кінцевому підсумку залежить від того, як генерується посів гаманця.
Він пояснив, що якщо процес генерації seed є слабким, інші функції безпеки можуть бути недостатніми. Пристрій може залишатися автономним і добре захищеним, але все ще є вразливим, якщо його seed був створений за допомогою поганої випадковості.
Xaman використовує вбудовану мобільну безпеку для генерації випадкових чисел
Wind сказав, що Xaman створює нові акаунти XRP Ledger за допомогою вбудованих криптографічних генераторів випадкових чисел на Android та iOS.
Замість використання власних інструментів для генерації випадкових чисел, Xaman отримує 128 біт випадковості безпосередньо з функцій безпеки операційної системи телефону.
На iOS Xaman використовує SecRandomCopyBytes, що ґрунтується на вбудованих системах випадкових чисел та апаратних засобах безпеки Apple. На Android він використовує SecureRandom, який залежить від системної випадковості пристрою та безпеки, підтримуваної апаратною частиною.
Wind також сказав, що Xaman блокує генерацію випадкових чисел на основі JavaScript у своєму додатку React Native, щоб забезпечити, що вся випадковість походить від нативних систем безпеки телефону.
Засновник стверджує, що система безпеки Xaman залишилася незмінною
Wind зазначив, що старі проблеми з Android SecureRandom впливають на версії, випущені до 2013 року, і не стосуються поточних пристроїв, які підтримує Xaman.
Він пояснив, що Xaman не використовує власну криптографію чи створює власні системи випадкових чисел. Натомість він опирається на ті самі вбудовані джерела безпеки, які використовують багато банківських додатків і менеджерів паролів.
Wind сказав, що головне питання — не те, чи програмні або апаратні гаманці безпечніші, а те, як генерується випадковість гаманця і чи був цей процес незалежно протестований.
Він додав, що система Xaman була аудитована роки тому, продовжує регулярно тестуватися і залишилася незмінною з моменту початкового аудиту.
Відмова від відповідальності: Цей матеріал має інформаційний характер і не повинен розглядатися як фінансова порада. Думки, виражені в цій статті, можуть містити особисті думки автора і не відображають погляди The Crypto Basic. Читачам рекомендується провести детальне дослідження перед прийняттям будь-яких інвестиційних рішень. The Crypto Basic не несе відповідальності за будь-які фінансові втрати.

