Bitcoin donanım üreticisi Coinkite, Cumartesi günü Coldcard Mk3 kullanıcılarına doğrudan bir uyarı yayınlayarak, firmware 4.0.1 veya sonraki herhangi bir sürümde seed oluşturmuş olan herkesin fonlarının risk altında olabileceğini bildirdi. Uyarı, etkilenen firmware sürümlerinde hatalı rastgele sayı üreticisiyle ilişkilendirilen bir örüntüyle yaklaşık 500 cüzdan adresinden 594.5 BTC çekildiğine dair zincir üstü raporların ardından geldi.
Neden önemli
Coldcard, Bitcoin pazarındaki en uzun süredir faaliyet gösteren air-gapped donanım cüzdanlarından biri olup, öz-yetkililik savunucuları ve çevrimiçi ortamlardan katı izolasyon talep eden kurumsal hazineler arasında popülerdir. Bu kategorideki bir cihazda seed oluşturma açığı en kötü senaryo arıza modudur: soğuk depolama yalnızca özel anahtarı üreten entropi kadar güçlüdür ve deterministik ya da önyargılı rastgelelik, önyargıyı anlayan bir saldırganın cihaza hiç dokunmadan anahtarı yeniden oluşturabileceği anlamına gelir. Coinkite, kullanıcıları fonlarını derhal farklı ve güvenliği ihlal edilmemiş bir cihazda oluşturulmuş bir seed'e taşımaya çağırdı.
Piyasa etkisi
BTC başına yaklaşık $60,000 ile 594 BTC'lik vurgun, hırsızlığı $35 milyonun üzerine çıkararak yılın en büyük soğuk depolama ihlallerinden biri haline getiriyor. Bu olay, donanım cüzdanlarının tek bir bütünsel güven sınırı olmadığını hatırlatıyor: çip, firmware ve tedarik zinciri tamamı ayrı saldırı yüzeyleridir. Ledger ve Trezor dahil soğuk depolama rakipleri üzerindeki aşağı yönlü baskıya ve satıcıların firmware bütünlüğü güncellemelerini nasıl doğruladığına yönelik artan incelemeye dikkat edin.
Sıkça sorulan sorular
-
Seed oluşturma açığından hangi Coldcard cihazları etkileniyor?
Coinkite, firmware 4.0.1 veya sonraki herhangi bir sürümde seed oluşturmak için kullanılmış herhangi bir Coldcard Mk3'ün fonlarının risk altında olabileceği konusunda uyardı. Kullanıcılar, fonlarını farklı ve güvenliği ihlal edilmemiş bir cihazda oluşturulmuş bir seed'e taşımaya çağrılıyor.
-
Coldcard sızıntısında ne kadar Bitcoin çalındı?
Yaklaşık 500 cüzdan adresinden hatalı firmware ile ilişkili bir örüntüyle yaklaşık 594.5 BTC çekildi. BTC başına yaklaşık $60,000 ile vurgun $35 milyonun üzerinde.
-
Açık, saldırganların cihaz olmadan cüzdanları nasıl boşaltmasına olanak tanıyor?
Soğuk depolama yalnızca özel anahtarı üreten entropi kadar güçlüdür. Firmware 4.0.1 ve sonrasında önyargılı bir rastgele sayı üreticisi, önyargıyı anlayan bir saldırganın cihaza fiziksel olarak hiç dokunmadan özel anahtarı yeniden oluşturabileceği anlamına gelir.
-
Coldcard Mk3 kullanıcıları şu an ne yapmalı?
Coinkite, kullanıcıları fonlarını derhal farklı ve güvenliği ihlal edilmemiş bir donanım cihazında oluşturulmuş bir seed'e taşımaya ve etkilenen firmware'de oluşturulmuş tüm seed'leri potansiyel olarak güvenliği ihlal edilmiş olarak değerlendirmeye çağırdı.
-
Bu durum Ledger veya Trezor gibi diğer donanım cüzdanı markalarını etkileyebilir mi?
Açık, Coinkite'in Coldcard Mk3 firmware'una özgü olsa da bu olay, tüm donanım cüzdanı üreticilerinin firmware bütünlüğünü nasıl doğruladığına ilişkin yeni bir inceleme çekmesi muhtemel ve rakip soğuk depolama üreticilerini bağımsız denetim yayımlamaya zorlayabilir.
TheBlock