Bitcoin cüzdanlarında kritik açık: Beş yıl fark edilmedi

Özet:Kraken güvenlik şefi Nick Percoco, Coldcard'ın beş yıl boyunca fark edilmeyen seed oluşturma hatasının, donanım cüzdanlarının bağımsız testlerindeki genel bir zayıflığı ortaya çıkardığını söyledi. Percoco'ya göre bu olay, üreticiler için bir uyandırma çağrısı olmalı ve doğrulanmış rastgelelik kaynağının üretim yazılımında gerçekten kullanıldığının bağımsız testlerle teyit edilmesi gerekiyor. Coinkite'in açıkladığı hata, Mart 2021'de kriptografik kütüphane geçişi sırasında TRNG yerine daha zayıf bir MicroPython üretecinin kullanılmasına yol açmıştı. Devam eden saldırıda 4.500'den fazla adres etkilendi ve yaklaşık 90 milyon dolar değerinde Bitcoin çalındı. Percoco, ödeme sektöründe NIST SP 800-90B ve BSI AIS-31 gibi standartlar varken donanım cüzdanlarında bu tür zorunlu uçtan uca doğrulamanın bulunmadığını vurguladı. Coldcard ise sevkiyatları durdurdu ve stoktaki etkilenen cihazları imha etti.

Kraken güvenlik şefi Nick Percoco'ya göre Coldcard'ın beş yıl boyunca fark edilmeyen seed oluşturma hatası, donanım cüzdanlarının bağımsız olarak nasıl test edildiğine ilişkin daha geniş bir zayıflığı ortaya çıkardı.

Percoco, pazar günü X'te yaptığı paylaşımda olayın donanım cüzdanı üreticileri için bir “uyandırma çağrısı” olması gerektiğini belirtti ve onaylanan rastgelelik kaynağının üretim yazılımında gerçekten kullanılan kaynak olduğunun bağımsız testlerle doğrulanması çağrısında bulundu.

Percoco, “Tüketicilerden, sistemdeki en kritik işlevin üretici tarafından nasıl uygulandığına güvenmeleri isteniyor. Üstelik onaylanan entropi yolunun gerçekten çalışan yol olduğuna dair hiçbir bağımsız doğrulama bulunmuyor,” ifadelerini kullandı.

Percoco'nun açıklamaları, etkilenen Coldcard cihazlarının oluşturduğu zayıf seed ifadelerinden yararlandığı düşünülen devam eden bir saldırının ardından geldi. Pazar günü itibarıyla 4 bin 500'den fazla adres etkilendi ve yaklaşık 90 milyon dolar değerinde Bitcoin boşaltıldı.

Coldcard RNG hatası beş yıl boyunca fark edilmedi

Coinkite, perşembe günü Coldcard'ın yeni bir kriptografik kütüphaneyi entegre ederken seed oluşturma sürecini değiştirdiği Mart 2021'den bu yana mevcut olan bir yazılım hatasını açıkladı.

Geçiş süreci, cüzdan oluşturmayı yanlışlıkla Coldcard'ın kullanmayı amaçladığı gerçek rastgele sayı üreteci (TRNG) yerine kod tabanında bulunan daha zayıf bir MicroPython üretecine yönlendirdi.

Coinkite, olay sonrası değerlendirmesinde, “COLDCARD üzerindeki rastgeleliğin büyük kısmı, kaynak kod tabanında bulunduğunu dahi bilmediğim bir PRNG'den geliyordu. Aynı zamanda özenle hazırladığım TRNG kodu kullanılıyordu ancak yalnızca tesadüfen ve daha az önemli işler için,” dedi.

Amaçlanan rastgele sayı üretecinin sistemde bulunması, güvenlik açığının fark edilmeden kalmasına neden oldu. Kod incelemeleri Coldcard'ın TRNG kodunun mevcut ve çalışır durumda olduğunu doğrulayabiliyordu ancak gerçekten çağrılan RNG'nin bu olup olmadığını kontrol eden bir mekanizma yoktu.

Percoco, bu tür kontrollerin güvenlik sektörünün geri kalanında halihazırda standart olduğunu belirtti. Buna örnek olarak kriptografik güvenlik için fiziksel gerçek rastgele sayı üreteçlerinin tasarlanması, test edilmesi ve doğrulanmasına ilişkin gereklilikleri belirleyen ABD hükümeti standardı NIST SP 800-90B ile Almanya Federal Bilgi Güvenliği Dairesi tarafından oluşturulan benzer BSI AIS-31 standardını gösterdi.

Percoco, “Donanım cüzdanlarında buna eşdeğer bir süreç yok. Güvenli öğeler için Common Criteria, bazı CSPN sertifikaları ve üreticiler tarafından finanse edilen denetimlerimiz var. Bunların hiçbiri, doğrulanmış entropi kaynağının üretim yazılımının gerçekten çağırdığı kaynak olduğunun uçtan uca doğrulanmasını sistematik biçimde zorunlu kılmıyor,” dedi.

Percoco, “Ödeme sektörü, PIN giriş cihazlarının bağımsız laboratuvar testleri olmadan piyasaya çıkmasına izin vermiyor. ABD hükümeti, entropi kaynağı doğrulanmamış kriptografik modülleri kabul etmiyor. Dijital varlıkların kişisel saklaması bunun istisnası olmamalı,” ifadelerini kullandı.

Coldcard, pazar günü yaptığı açıklamada güvenlik açığını perşembe günü doğrulamasından bu yana tüm cihaz sevkiyatlarını durdurduğunu ve tesislerinde bulunan, etkilenen yazılımı içeren tüm kalan cihazları imha ettiğini belirtti.

Ancak Coinkite, etkilenen cihazlara sahip kullanıcılara cihazları elden çıkarmamaları tavsiyesinde bulundu ve “fonların geri alınması halinde bunun hayati önem taşıyabileceğini” belirtti.

Şirket, “Hukuk ekibimiz, sorumluların tespit edilmesine yönelik çalışmaları desteklemek amacıyla gerekli görüldüğü ölçüde birden fazla ülkedeki kolluk kuvvetleriyle koordinasyon sağlayacak,” dedi.

Feragatname

Bu makaledeki görüşler yalnızca yazarın kişisel görüşlerini temsil eder ve bu platform için yatırım tavsiyesi teşkil etmez. Bu platform, makale bilgilerinin doğruluğunu, eksiksizliğini ve güncelliğini garanti etmez ve makale bilgilerinin kullanılması veya bunlara güvenilmesinden kaynaklanan herhangi bir kayıptan sorumlu değildir.
Önceki Gönderi

Canlı güncellemeler: Strategy daha fazla bitcoin satıyor; fiyat 62.400 dolara geriledi

Sonraki

Trump Media'dan dev Bitcoin satışı: 165 milyon dolarlık hamle ses getirdi