Ağustos 06, 18:43

Coldcard Entropi Açığı Yaklaşık 90 Milyon Dolarlık Bitcoin’i Açığa Çıkardı

The End of the Closed-Source Era Is at Hand: Obscurity Was Never Security

Bitcoin Magazine

Öne Çıkan Noktalar

Coldcard, bazı seed’leri donanımsal entropi kaynağı yerine MicroPython’un Yasmarang yazılım PRNG’si üzerinden oluşturdu. Bazı modellerde efektif entropi yaklaşık 40 bite düştü. Açık Mart 2021’de yayımlandı ve beş yıldan uzun süre kamuya açık biçimde okunabilen firmware’de kaldı. Saldırganların 500 adresi boşaltmasının ardından Galaxy Research’ün sayımı 4.585 adrese ve yaklaşık 90 milyon dolara ulaştı. Coinkite’ın çalışma varsayımı, birinin bu hatayı bulmak için kamuya açık firmware’i taramada AI kullandığı yönünde.

Neden önemli: Zayıf seed oluşturma, öz saklamayı doğrudan bir kayıp kanalına dönüştürebilir; çünkü özel anahtar bilgisinin Bitcoin kontrolünü hemen devretmesi mümkün olabilir.

Piyasa Duyarlılığı

düşüş, stres modu, teknoloji odaklı, korku.

Gerekçe: Saldırganlar Coldcard seed oluşturma açığı üzerinden 4.585 adresi ve yaklaşık 90 milyon doları boşalttı; bu da doğrudan saklama riskine işaret ediyor.

Benzer Geçmiş Örnekler

2023’te Libbitcoin Explorer’daki Milk Sad açığı, savunmasız sürümlerin kriptografik anahtar materyali için zayıf Mersenne Twister PRNG kullanması nedeniyle bx seed komutuyla oluşturulan cüzdanları açığa çıkardı. Saldırganlar 12 Temmuz 2023’te bu açığı kullanarak büyük miktarda fon çaldı ve Libbitcoin Explorer 3.8.0 daha sonra sorunlu entropi oluşturma komutunu kaldırdı. (Milk Sad) Temel fark, Milk Sad’in bir komut satırı cüzdan aracına odaklanması, mevcut olayın ise bir donanım imzalayıcıya odaklanmasıdır.

Zincirleme Etki

Zayıf entropi, seed güvenliğinin tek kaynağı olarak tek bir cihaza bağlı olan her cüzdan iş akışına risk yayabilir. Kullanıcılar ve satıcılar etkilenen seed’leri güvenli seed’lerden net biçimde ayıramazsa, saklama güveni bağımsız olarak doğrulanabilir anahtar oluşturmaya kayabilir. Daha fazla boşaltılmış adres ortaya çıkarsa, bu olay tekrarlanabilir derlemelere ve daha küçük güvenilir çekirdeklere yönelik talebi güçlendirebilir.

Fırsatlar ve Riskler

Fırsatlar: Coinkite veya araştırmacılar etkilenen cihaz ve firmware konusunda net rehberlik yayımlarsa, fonları bağımsız oluşturulmuş seed’lere taşımak etkilenen kullanıcıların maruziyetini azaltabilir.

Riskler: Ek adresler boşaltılırsa veya etkilenen anahtar alanı aranabilir kalırsa, tek cihazla seed oluşturmaya bağımlılığı azaltmak tekrarlayan ele geçirilme riskini sınırlar.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.