« Tüm yayınlar

COLDCARD Seed Üretimi Açığı ~89 Milyon Dolarlık Bitcoin Hırsızlığıyla İlişkilendirildi

COLDCARD firmware hatası zayıf seed üretimine yol açtı; Galaxy Research bunu 88,6 milyon dolarlık Bitcoin hırsızlığıyla ilişkilendirdi.

Galaxy Research, COLDCARD donanım cüzdanlarındaki bir firmware hatasının zayıf tohum (seed) üretimine yol açtığını ve bu durumun toplam 1.367,05 BTC (~88,6 milyon dolar) değerinde üç şüpheli hırsızlıkla ilişkili olabileceğini bildirdi. İlk olay 30 Temmuz'da 41 dakika içinde 1.196 adresten 1.082,65 BTC çekilmesiyle gerçekleşti; işlemlerin aynı ücretleri taşıması ve para üstü çıktısı içermemesi tek bir operatörün sorumlu olabileceğini gösteriyor. Sonraki iki saldırıyla birlikte etkilenen adres sayısı 4.585'e ulaştı.

Block'un güvenlik ekibinin analizine göre sorun, 2021'de yapılan bir firmware değişikliğine dayanıyor: cihazın donanım rastgele sayı üreticisi yerine MicroPython'un deterministik yazılım yedeğine yönlendirme yapılmış. Hatalı kontrol yalnızca bir yapılandırma ayarının var olup olmadığını denetliyordu, etkin olup olmadığını değil. Bu nedenle Mk2/Mk3 cihazlarda etkin entropi yaklaşık 40 bite, Mk4/Mk5/Q cihazlarda ise yaklaşık 72 bite düşmüş; oysa hedeflenen güvenlik seviyesi 128 bitti.

Coinkite, etkilenen firmware sürümlerini listeleyerek kullanıcıların düzeltilmiş firmware'i kurup yeni bir seed oluşturmasını, yedeğini doğrulamasını ve bakiyeyi küçük bir test ödemesinden sonra taşımasını tavsiye ediyor. Mevcut bir seed'i güncellenmiş firmware'e geri yüklemek zafiyeti ortadan kaldırmıyor. TAPSIGNER, OPENDIME ve SATSCARD farklı kod tabanı kullandığından etkilenmiyor. Galaxy, bulguların blok zinciri verisine dayandığını ve her adresin gerçekten savunmasız firmware ile üretildiğinin kanıtlanmadığını vurguluyor; mühendisler için ders, rastgele sayı üretimi entegrasyonlarının basit varlık kontrolleriyle değil, gerçek etkinleşme durumuyla doğrulanması gerektiği.