Ví XRP Ledger Xaman đã bảo vệ hệ thống tạo khóa của mình trước những lỗ hổng trong hệ thống tạo số ngẫu nhiên (RNG) của Coldcard gây tổn thất khoảng 38 triệu USD.
Người sáng lập Xaman, Wietse Windcho biết sự cố này cho thấy việc gán nhãn ví là “peripheral” không tự động đảm bảo tính bảo mật. Ông lập luận rằng phương pháp tạo khóa riêng tư quan trọng không kém gì bản thân thiết bị.
Theo Wind, một thay đổi mã nguồn của Coldcard năm 2021 đã thay thế bộ tạo số ngẫu nhiên phần cứng bằng một hệ thống phần mềm lỗi thời. Vấn đề này không được phát hiện trong khoảng năm năm. Nói cách khác, một số người dùng có thể đã có các ví trông có vẻ an toàn nhưng được tạo ra bằng độ ngẫu nhiên yếu hơn.
Bảo mật ví phần cứng phụ thuộc vào việc tạo seed
Wind cho biết nhiều người dùng hiểu sai về những gì ví phần cứng thực sự bảo vệ. Mặc dù những thiết bị này giữ riêng tư khóa và giao dịch, nhưng mức độ an toàn của chúng cuối cùng phụ thuộc vào cách tạo seed ví.
Anh ấy giải thích rằng nếu quy trình tạo seed yếu, các tính năng bảo mật khác có thể không đủ. Một thiết bị có thể vẫn ở chế độ ngoại tuyến và được bảo vệ tốt, nhưng vẫn dễ bị tổn thương nếu seed của nó được tạo bằng độ ngẫu nhiên kém.
Xaman sử dụng bảo mật di động tích hợp để tạo số ngẫu nhiên
Wind cho biết Xaman tạo các tài khoản mới trên XRP Ledger bằng cách sử dụng các bộ tạo số ngẫu nhiên mã hóa tích hợp trên Android và iOS.
Thay vì dựa vào các công cụ số ngẫu nhiên tùy chỉnh, Xaman lấy 128 bit độ ngẫu nhiên trực tiếp từ các tính năng bảo mật của hệ điều hành điện thoại.
Trên iOS, Xaman sử dụng SecRandomCopyBytes, dựa vào các hệ thống số ngẫu nhiên tích hợp sẵn của Apple và các tính năng bảo mật phần cứng. Trên Android, nó sử dụng SecureRandom, phụ thuộc vào độ ngẫu nhiên của hệ thống thiết bị và bảo mật được hỗ trợ bởi phần cứng.
Wind cũng cho biết Xaman vô hiệu hóa việc tạo số ngẫu nhiên dựa trên JavaScript trong ứng dụng React Native của mình để đảm bảo mọi tính ngẫu nhiên đều đến từ các hệ thống bảo mật bản địa của điện thoại.
Người sáng lập cho biết hệ thống bảo mật của Xaman vẫn không thay đổi
Wind cho biết các vấn đề cũ của Android SecureRandom ảnh hưởng đến các phiên bản được phát hành trước năm 2013 và không áp dụng cho các thiết bị hiện tại được Xaman hỗ trợ.
Anh ấy giải thích rằng Xaman không sử dụng mật mã tùy chỉnh hay tạo ra các hệ thống số ngẫu nhiên riêng. Thay vào đó, nó dựa vào các nguồn bảo mật tích hợp giống như nhiều ứng dụng ngân hàng và quản lý mật khẩu khác.
Wind cho biết câu hỏi chính không phải là ví phần mềm hay ví phần cứng an toàn hơn, mà là cách tạo ngẫu nhiên cho ví được thực hiện như thế nào và liệu quy trình này đã được kiểm tra độc lập hay chưa.
Anh ấy bổ sung rằng hệ thống của Xaman đã được kiểm toán cách đây vài năm, vẫn đang được kiểm tra định kỳ và không thay đổi kể từ cuộc kiểm toán ban đầu.
Thông báo miễn trừ trách nhiệm: Nội dung này mang tính chất thông tin và không nên được coi là lời khuyên tài chính. Các quan điểm được trình bày trong bài viết này có thể bao gồm ý kiến cá nhân của tác giả và không phản ánh quan điểm của The Crypto Basic. Độc giả được khuyến nghị thực hiện nghiên cứu kỹ lưỡng trước khi đưa ra bất kỳ quyết định đầu tư nào. The Crypto Basic không chịu trách nhiệm cho bất kỳ tổn thất tài chính nào.

