Coldcard’ın 5 yıllık kusuru donanım cüzdanı test açığını ortaya koyuyor: Kraken’in güvenlik şefi
Özet: Kripto piyasasında önemli gelişmeler yaşanıyor.
Kraken’in baş güvenlik sorumlusu Nick Percoco’ya göre Coldcard’ın beş yıllık tohum oluşturma kusuru, donanım cüzdanlarının bağımsız olarak nasıl test edildiğine dair daha geniş bir zayıflığı ortaya çıkardı. Pazar günkü bir X gönderisinde Percoco, olayın donanım cüzdanı üreticileri için bir “uyandırma çağrısı” olması gerektiğini söyledi ve onaylanmış rastgelelik kaynağının üretim yazılımı tarafından gerçekten kullanılan kaynak olduğunu doğrulamak için bağımsız test yapılması çağrısında bulundu. Percoco, “Tüketicilerden, onaylı entropi yolunun gerçekte uygulanan yol olduğuna dair bağımsız bir doğrulama olmadan, bir üreticinin sistemdeki en kritik tek işlevi uygulamasına güvenmeleri isteniyor” dedi. Yorumları, etkilenen Coldcard cihazlarının oluşturduğu zayıf temel ifadelerden yararlandığına inanılan devam eden bir saldırının ardından geldi.
Pazar günü itibarıyla 4.500’den fazla adres etkilendi ve yaklaşık 90 milyon dolarlık Bitcoin kaybı yaşandı. Perşembe günü Coinkite, Coldcard’ın yeni bir şifreleme kütüphanesini entegre ederek tohum oluşturma sürecini değiştirdiği Mart 2021’den bu yana var olan bir yazılım kusurunu açıkladı. Geçiş, yanlışlıkla cüzdan oluşturma işlemini Coldcard’ın amaçlanan gerçek rastgele sayı oluşturucusu (TRNG) yerine kod tabanında bulunan daha zayıf bir MicroPython oluşturucuya yönlendirdi. Coinkite otopsisinde “COLDCARD’daki rastgeleliğin büyük kısmı aslında kaynak kod tabanında olduğunu bilmediğim bir PRNG’den geliyordu” dedi.
“Aynı zamanda özenle hazırladığım TRNG kodu da kullanılıyordu ama tesadüfen ve daha az önemli şeyler için.” Amaçlanan rastgele sayı oluşturucunun varlığı, güvenlik açığının fark edilmeden sızmasına olanak sağladı.
Kod incelemeleri, Coldcard’ın TRNG kodunun varlığını ve işleyişini doğrulayacaktı ancak bunun gerçekten çağrılan RNG olduğundan emin olmak için herhangi bir kontrol yapılmadı. Percoco, kriptografik güvenlik için fiziksel gerçek rastgele sayı üreteçlerinin tasarlanması, test edilmesi ve doğrulanması için gereksinimleri belirleyen bir ABD hükümeti standardı olan NIST SP 800-90B’ye ve Alman Federal Bilgi Güvenliği Dairesi tarafından oluşturulan benzer bir standart olan BSI AIS-31’e atıfta bulunarak, bu tür kontrollerin güvenlik sektörünün geri kalanında zaten standart olduğunu söyledi.
“Donanım cüzdanlarının eşdeğer bir süreci yoktur.
Güvenli unsurlara ilişkin Ortak Kriterlerimiz, bazı CSPN sertifikalarımız ve satıcı sponsorluğundaki denetimlerimiz var.
Bunların hiçbiri, üretim aygıt yazılımının gerçekte adlandırdığı şeyin doğrulanmış entropi kaynağı olduğuna dair uçtan uca doğrulamayı sistematik olarak zorlamaz” dedi. Percoco, “Ödeme sektörü, PIN giriş cihazlarının bağımsız laboratuvar testleri olmadan gönderilmesine izin vermiyor.
ABD hükümeti, entropi kaynağı doğrulaması olmadan kriptografik modülleri kabul etmiyor.
Dijital varlıkların kendi kendine saklanması bir istisna olmamalıdır” dedi. İlgili: Şüpheli 4.
Coldcard saldırı dalgası 389 Bitcoin’i süpürdü: Galaxy’den Thorn Coldcard Pazar günü yaptığı açıklamada, perşembe günü güvenlik açığını doğruladıktan sonra tüm cihaz sevkiyatlarını durdurduğunu ve etkilenen ürün yazılımını içeren tesislerinde kalan tüm birimleri yok ettiğini söyledi. Ancak Coinkite, etkilenen cihazlara sahip kullanıcılara, “fonların kurtarılması durumunda bu gerekli hale gelebilir” gerekçesiyle bunları elden çıkarmamalarını tavsiye etti.
Analiz: Piyasa hareketliliği devam ediyor.

































































































