تلگرام
رگولاتوری

آسیب امنیتی کیف‌پول‌های بیت‌کوین ‎Coldcard‎ منجر به سرقت ۵۹۴ بیت‌کوین شد

آسیب‌پذیری در کیف‌پول‌های ‎Coldcard‎ منجر به سرقت ۵۹۴ بیت‌کوین معادل ۳۸ میلیون دلار شد. این مشکل در نسخه فریم‌ور ۴.۰.۰ کشف و باعث پیش‌بینی‌پذیر شدن کلیدها شد.

کوین‌دسک۲ ساعت پیش۲ دقیقه
آسیب امنیتی کیف‌پول‌های بیت‌کوین ‎Coldcard‎ منجر به سرقت ۵۹۴ بیت‌کوین شد

یک باگ در تولید تصادفی‌سازی کیف‌پول‌های سخت‌افزاری ‎Coldcard‎ باعث شد تا مهاجم بتواند حدود ۵۹۴ بیت‌کوین، معادل تقریبا ۳۸ میلیون دلار، را طی کمتر از نیم ساعت از حدود ۵۰۰ کیف‌پول تک‌امضایی سرقت کند. این آسیب‌پذیری، که در فریم‌ور ‎Coldcard‎ نسخه ۴.۰.۰ در مارس ۲۰۲۱ معرفی شد، دستگاه‌ها را مجبور به حذف تولید تصادفی سخت‌افزاری و استفاده از تولید کلید مبتنی بر نرم‌افزار قابل پیش‌بینی می‌کرد. در نتیجه، کلیدهای تولید شده از مهره‌های قابل حدس زدن می‌شدند و این مساله فرصت سوءاستفاده را فراهم کرد.

جزئیات آسیب‌پذیری و نحوه نفوذ

متأسفانه، این آسیب با وجود هشدارهای متعدد، در بین کاربران فاش شد. بر اساس گزارشی که توسط تیم‌های امنیتی و مهندسی بیت‌کوین در ‎Block‎ منتشر شده، یک تنظیمات ساخت در فریم‌ور دستگاه، باعث شد تا تولید کلید با روش مبتنی بر نرم‌افزار جایگزین شود، که از شماره سریال تراشه و ثبت‌های زمانی منبع می‌گرفت. این داده‌ها، که راز محسوب نمی‌شوند، قابل حدس زدن یا اندازه‌گیری هستند و مهاجم می‌تواند از آنها بهره‌برداری کند.

عکس‌العمل شرکت ‎Coinkite‎، سازنده ‎Coldcard‎، هشدار داد که کاربرانی که در دستگاه‌های ‎Mk3‎ نسخه ۴.۰.۱ یا بالاتر، کلیدهای خود را ساخته بودند، در معرض خطر قرار دارند. این شرکت همچنین اعلام کرد که ‎Mk4‎، ‎Q‎ و ‎Mk5‎ در شرایط اولیه تأثیر ناپذیر هستند. بر اساس تحقیقات، این آسیب‌پذیری کوچک‌ترین تأثیر را بر قیمت بازار بیت‌کوین داشته است، در حالی که مهاجم بتواند سکه‌های موجود در کیف‌پول‌های آسیب‌پذیر را به سرقت ببرد.

تاثیر بر امنیت کیف‌پول‌های سخت‌افزاری

پروتکل تولید کلید در ‎Coldcard‎ از طریق روش‌هایی که تضمین‌کننده تصادفی بودن کلید است، انجام می‌شود، ولی در این مورد خاص، آن‌طور که گزارش شده، تولید کلیدها با یک مولد نرم‌افزاری پیش‌بینی‌پذیر جایگزین شد. خطای مورد نظر در کدهای نرم‌افزاری، در نسخه فریم‌ور ۴.۰.۰ کشف و مشخص شد که این نسخه و نسخه‌های بعد، آسیب‌پذیر هستند. با وجود این، این حمله اعلام شده است و هم‌اکنون در مرحله ارزیابی‌های اولیه قرار دارد، اما نگرانی‌های جدی درباره امنیت کیف‌پول‌های مشابه وجود دارد.

این خبر چطور بود؟

مطالب مرتبط

بازگشت به صفحه‌ی اصلی