Bitcoin cüzdanlarında kritik açık: Beş yıl fark edilmedi
Kraken güvenlik şefi Nick Percocoya göre Coldcardın beş yıl boyunca fark edilmeyen seed oluşturma hatası, donanım cüzdanlarının bağımsız olarak nasıl test edildiğine ilişkin daha geniş bir zayıflığı ortaya çıkardı. Percoco, pazar günü Xte yaptığı paylaşımda olayın donanım cüzdanı üreticileri için bir “uyandırma çağrısı” olması gerektiğini belirtti ve onaylanan rastgelelik kaynağının üretim yazılımında gerçekten kullanılan kaynak olduğunun bağımsız testlerle doğrulanması çağrısında bulundu. Percoco, “Tüketicilerden, sistemdeki en kritik işlevin üretici tarafından nasıl uygulandığına güvenmeleri isteniyor. Üstelik onaylanan entropi yolunun gerçekten çalışan yol olduğuna dair hiçbir bağımsız doğrulama bulunmuyor,” ifadelerini kullandı. Percoconun açıklamaları, etkilenen Coldcard cihazlarının oluşturduğu zayıf seed ifadelerinden yararlandığı düşünülen devam eden bir saldırının ardından geldi. Pazar günü itibarıyla 4 bin 500den fazla adres etkilendi ve yaklaşık 90 milyon dolar değerinde Bitcoin boşaltıldı. Coldcard RNG hatası beş yıl boyunca fark edilmedi Coinkite, perşembe günü Coldcardın yeni bir kriptografik kütüphaneyi entegre ederken seed oluşturma sürecini değiştirdiği Mart 2021den bu yana mevcut olan bir yazılım hatasını açıkladı. Geçiş süreci, cüzdan oluşturmayı yanlışlıkla Coldcardın kullanmayı amaçladığı gerçek rastgele sayı üreteci (TRNG) yerine kod tabanında bulunan daha zayıf bir MicroPython üretecine yönlendirdi. Coinkite, olay sonrası değerlendirmesinde, “COLDCARD üzerindeki rastgeleliğin büyük kısmı, kaynak kod tabanında bulunduğunu dahi bilmediğim bir PRNGden geliyordu. Aynı zamanda özenle hazırladığım TRNG kodu kullanılıyordu ancak yalnızca tesadüfen ve daha