Fiyatlar yükleniyor…
🩸BEARISH

Kripto cüzdanlar öngörülebilir seed'lerle $5.69M kaybetti

2014 döneminden kalma zayıflık alışılmadık derecede zor geri alınır: savunmasız bir ifade kusuru yanında taşır ve uygulamayı yamasalamak gizli ifadeyi yeniden üretmez. Geçiş yapın, güncellemeyin.

CryptoJS kütüphanesindeki kusurlu rastgele sayı üreteci, en az beş kripto cüzdanın kurtarma ifadelerini saldırganların yeniden oluşturabileceği kadar öngörülebilir bırakarak mayıstan bu yana izlenen en az $5.69 milyonluk hırsızlığa katkıda bulundu. Blockchain güvenlik firması Coinspect, etkilenen cüzdanlarda üç saldırı dalgası izledi; en büyük tek günlük boşaltma olan $3.14 milyon 27 Mayıs'ta gerçekleşti. Haziran 2014'te ortaya çıkan açık, etkili arama uzaylarını teorik olarak kırılamaz 2^128 veya 2^256'dan yaklaşık 2^39 ve 2^47'ye düşürerek etkilenen ifadelerin numaralandırılmasını, blockchain adreslerine türetilmesini ve fonlar için kontrol edilmesini mümkün kıldı.

Neden önemli

Açık, tetiklendikten sonra geri alınması alışılmadık derecede zor olan bir risk kategorisini ortaya koyuyor. Yetersiz rastgelelikle oluşturulan bir kurtarma ifadesi zayıflığı beraberinde taşır: uygulamayı yamasalamak ifadeyi yeniden üretmez ve bu ifadeyi bir donanım cüzdanına aktarmak yalnızca savunmasız gizli ifadeyi başka yere taşır. NanChat, 1.3.0 sürümünden önce cüzdan oluşturan kullanıcılara bunları ele geçirilmiş saymalarını ve yeni bir ifadeye geçmelerini söyledi. RRWallet ve Milo ise tamamen kullanımdan kaldırıldı ve etkilenen kullanıcıları orijinal uygulamada doğrudan bir yükseltme yolu olmadan bıraktı.

Piyasa etkisi

$5.69 milyonluk rakam, toplam kayıpların bir ölçüsü olmaktan çok alt sınırdır; çünkü Coinspect'in analizi Bitcoin, Ethereum, Tron, Rootstock ve Polygon'da etkinliği olan 2.000'den fazla tohumu kapsıyordu. Saldırı ayrıca devam ediyor gibi görünüyor: 20 ile 21 Temmuz arasındaki üçüncü dalga, Çince-mnemonik alt kümesinde yaklaşık $40.000 boşalttı. Coinspect, Unlukey adlı, kullanıcıların genel adresleri bilinen açık veri kümelerine karşı kontrol etmesine olanak tanıyan bir araç yayınladı; ancak temiz bir sonuç yalnızca adresin yayınlanan kümede olmadığını doğrular, altta yatan ifadenin güvenli olduğunu değil. Doğrulanan etkilenen cüzdanlar için çözüm, güvenilir bir kaynaktan yeni bir kurtarma ifadesi oluşturmak ve fonları hemen taşımaktır.

İlgili tokenler
$BTC $ETH $TRX

Sıkça sorulan sorular

  1. Öngörülebilir tohum açığından hangi kripto cüzdanlar etkilendi?

    Blockchain güvenlik firması Coinspect, RRWallet, Bexo Wallet, NanChat, Bitcoin Libre ve Milo'yu bazı kurtarma ifadelerini oluşturmak için savunmasız CryptoJS.lib.WordArray.random() işlevini kullanan cüzdanlar olarak tanımladı.

  2. Cüzdan tohum ifadesi saldırılarında ne kadar çalındı?

    Coinspect, mayıstan bu yana üç saldırı dalgasında en az $5.69 milyonluk hırsızlık izledi; en büyük tek günlük boşaltma olan $3.14 milyon 27 Mayıs'ta gerçekleşti. Bu rakam toplam değil, alt sınırdır.

  3. Bu cüzdan açığı neden düzeltilmesi zor?

    Yetersiz rastgelelikle oluşturulan bir kurtarma ifadesi kusuru beraberinde taşır. Cüzdan uygulamasını yamasalamak ifadeyi yeniden üretmez ve onu bir donanım cüzdanına aktarmak yalnızca savunmasız gizli ifadeyi yeni bir yere taşır.

  4. Zayıflık anahtar uzayını ne kadar azalttı?

    Coinspect, savunmasız CryptoJS işlevinin 2^128 veya 2^256 olasılık içermesi beklenen etkili arama uzaylarını yaklaşık 2^39 ve 2^47'ye düşürebildiğini ve etkilenen ifadelerin numaralandırılmasını mümkün kıldığını buldu.

  5. Etkilenen cüzdan kullanıcıları ne yapabilir?

    Doğrulanan etkilenen cüzdanlar için çözüm, güvenilir bir kaynaktan yeni bir kurtarma ifadesi oluşturmak ve kontrol ettiği fonları taşımaktır. Coinspect'in Unlukey aracı genel adresleri bilinen açık veri kümelerine karşı kontrol edebilir, ancak temiz bir sonuç garanti değildir.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 1s önce
Orijinali aç →