تلگرام
رگولاتوری

معامله‌گران بیت‌کوین به قمار و تاس‌ریزی روی آورده‌اند در حالی که تنظیمات خودحفاظتی بازنگری می‌شود

به‌دنبال آسیب‌پذیری در ‎entropy‎ کیف‌پول‌های ‎Coldcard‎، معامله‌گران بیت‌کوین با تاسی‌ریزی و فرآیندهای فیزیکی به گزینه‌ای امن برای حفاظت از دارایی‌های خود روی آورده‌اند.

کوین‌تلگراف۱ ساعت پیش۳ دقیقه
معامله‌گران بیت‌کوین به قمار و تاس‌ریزی روی آورده‌اند در حالی که تنظیمات خودحفاظتی بازنگری می‌شود

در پی کشف آسیب‌پذیری منجر به کاهش قابل توجه ‎entropy‎ در کیف پول‌های سخت‌افزاری ‎Coldcard‎ و نشت‌های سرقتی مرتبط با آنها از ۳۰ ژوئیه، صاحبان بیت‌کوین مجدداً فرضیه‌های اعتماد در تنظیمات کیف پول‌های سخت‌افزاری خود را مورد بازنگری قرار داده‌اند.

خطای ‎entropy‎ در ‎Coldcard‎

کیف‌پول‌های ‎Coldcard‎ با استفاده از تولیدکننده‌های اعداد تصادفی واقعی ‎STM32‎ (‎TRNG‎) مجهز شده بودند که بر فرآیندهای فیزیکی تکیه داشتند تا عبارت کلید خصوصی را به صورت غیرقابل حدس تولید کنند. اما پس از تصمیم ‎NVK‎ بنیان‌گذار ‎Coldcard‎ برای بازنویسی فریم‌ور، آسیب‌پذیری جدی‌ای وارد شد. از نسخه ‎4.0.1‎ از مارس ۲۰۲۱، دستگاه به جای استفاده صحیح از ‎RNG‎ سخت‌افزاری ‎STM32‎، از تولیدکننده‌ ‎Yasmarang‎ در ‎MicroPython‎ استفاده می‌کرد.

تولید عدد تصادفی مسئله‌ای حل‌ناشدنی در علوم کامپیوتر است، بنابراین تولید کلیدهای خصوصی امن و غیرقابل حدس همواره نیازمند فرآیندهای فیزیکی است. در این میان، استفاده از ‎Yasmarang‎ به عنوان یک نسخه پشتیبانی پیش‌فرض توسط تحلیلگران شناخته می‌شد، اما شرکت ‎Coinkite‎ این نظر را اخیراً رد کرده است. اتهاماتی مبنی بر وجود درب‌پشتی عمدی در برنامه‌نویسی ‎Coldcard‎ توسط برخی دیگر مطرح شده است.

مهندسان برآورد کردند که دستگاه‌های ‎Mk2‎ و ‎Mk3‎ حدود ۴۰ بیت ‎entropy‎ تولید می‌کردند و ‎Mk4‎، ‎Mk5‎ و ‎Q‎ نزدیک به ۷۰ بیت. هر دوی این مقادیر از حد لازم برای یک عبارت ۱۲ کلمه‌ای با امنیت بالا (۱۲۸ بیت) بسیار کم بود. از آن زمان، مهاجمان با موفقیت اقدام به شکستن کلیدهای خصوصی کرده‌اند و بیش از ۱۰۰ میلیون دلار بیت‌کوین سرقت شده است.

روش‌های جایگزین حفاظت از کیف پول‌ها

در نتیجه این رخداد، ‎James‎ ‎O‎’‎Beirne‎ وبسایتی با عنوان ‎cktripwire‎ راه‌اندازی کرد که برآورد می‌کند کدام نوع از کیف‌پول‌ها در معرض خطر هستند. کاربرانی که از فرآیندهای فیزیکی مانند تاس‌ریزی برای تولید ‎entropy‎ استفاده کرده بودند، از آسیب‌پذیری در امان بودند. تاس‌ریزی فرآیندی ساده، شفاف و قابل بازرسی است که کاربران عادی می‌توانند به راحتی نظارت کنند. در مقابل، تأیید صحت ‎TRNG‎ نیازمند بازرسی‌های فیزیکی و بررسی دقیق فریم‌ور است.

اگر عبارت کلید خصوصی از طریق فرآیندهای فیزیکی و بدون تکیه بر امنیت سخت‌افزار ساخته شود، تنها نقطه خطای کیف‌پول حذف می‌شود. می‌توان از روش‌هایی مانند وارد کردن کلید به دستگاه‌های دیگر برای اعتبارسنجی استفاده کرد یا بررسی کرد که آیا دو دستگاه در هنگام ایجاد تراکنش‌های مشابه، امضای مطابق ‎RFC‎ ‎6979‎ تولید می‌کنند یا نه.

در مجموع، تولید ‎entropy‎ مطمئن و امن، پایه و اساس کیف‌پول‌های ایمن است و روش‌های متعددی برای کسب آن در حال توسعه و امتحان هستند. یکی از رایج‌ترین روش‌ها، بررسی صحت تبدیل چهره‌های تاس به عبارت ‎BIP-39‎ با هشتگراف ‎SHA-256‎ است که با حداقل ۱۰۰ تاس‌ریزی، می‌تواند برای تولید یک عبارت ۲۴ کلمه‌ای کافی باشد.

روش‌های سنتی مانند برگه نوشته، که در آنها کلمات ‎seed‎ برنامه‌ریزی شده‌اند، یا ابزارهای خاص، همانند ‎Seedsticks‎ و ‎Entropia‎، فرآیند تولید ‎entropy‎ را ساده‌تر و مقاوم‌تر کرده‌اند. روش‌های پیشرفته‌تر مانند دستگاه‌های ‎Frostsnap‎ تلاش می‌کنند تا توزیع ‎entropy‎ را به صورت توزیع شده در چندین دستگاه انجام دهند، و برخی کاربران حتی دستگاه‌های فیزیکی شخصی برای این هدف طراحی کرده‌اند.

نتیجه‌گیری: اهمیت فرآیند تولید ‎entropy‎ در امنیت کیف پول‌ها

آسیب‌پذیری ‎Coldcard‎ بار دیگر اهمیت اصل «اعتماد نکن، تایید کن» در امنیت دارایی‌های دیجیتال را یادآوری کرد. کاربران که از فرآیندهای فیزیکی برای تولید ‎entropy‎ بهره برده و به تاس‌ریزی متوسل شدند، دارایی‌های خود را در برابر حملات نجات دادند. تولید ‎entropy‎ امن، تنها راه جلوگیری از لیکوئید شدن و هک کردن کیف پول است. با رعایت این اصل، حتی در صورت وجود آسیب‌پذیری در سخت‌افزار، خطر از بین رفتن دارایی‌ها کاهش می‌یابد.

این خبر چطور بود؟

مطالب مرتبط

بازگشت به صفحه‌ی اصلی