استفادههای طولانی مدت از کیفپولهای سختافزاری Coldcard آسیبپذیری پنجساله را فاش کرده است که نشاندهنده نقص در فرآیند آزمایش این دستگاهها است. به گفته نیک پاسکو، مدیر امنیت Kraken، این مشکل نشان میدهد که چگونه تستهای مستقل در حوزه کیفهای سختافزاری ناکافی بوده و باید به صورت جدیتر انجام شود.
در توییتی در روز یکشنبه، پاسکو بر ضرورت بررسی مستقل در تایید صحت منبع تصادفی مورد استفاده در تولید فریمور تاکید کرد و گفت: «مصرفکنندگان باید بتوانند اطمینان حاصل کنند که منبع تصادفی مورد تایید واقعاً در تولید به کار رفته است.» او افزود که مشکل از آنجا شروع شد که در اثر تغییر در فرآیند تولید کلْدکارد از مارس ۲۰۲۱، فرآیند تولید Seed به یک ژنراتور ضعیفتر در کد تبدیل شد، در حالی که در آن زمان، توابع تولید اعداد تصادفی واقعی که قرار بود امن باشد، در حال اجرا بودند.

پاسکو تاکید دارد که تفاوت استانداردهای ایمنی در این حوزه با استانداردهای دیگر صنعت، قابل تامل است. او اشاره میکند که هیچ فرآیند استاندارد و جامع برای تایید کامل صحت منبع تصادفی در کیفپولهای سختافزاری وجود ندارد و این موضوع بسیار حیاتی است.

در همین حال، شرکت Coldcard اعلام کرد که تمامی ارسالهای دستگاههای آسیبدیده را متوقف کرده و تمام واحدهای موجود در کارخانه که نرمافزار مورد آسیب را داشتند، از بین برده است. با این حال، این شرکت به کاربران هشدار داد که از بازیافت دستگاههای آسیبدیده خودداری کنند، مگر اینکه لازم باشد در صورت بازیابی داراییهایشان اقدام کنند.
پاسکو پیشنهاد کرده است که در این حوزه نیازمند استانداردهای سراسری و مشابه دیگر صنایع هستیم که تایید و بررسی دقیقتر و کاملتری را فراهم آورند تا امنیت داراییهای دیجیتال کاربران تضمین شود.




