Kendi kendine saklama düzenleri yeniden değerlendirilirken Bitcoinciler zar atmaya yöneliyor
Özet: Kripto piyasasında önemli gelişmeler yaşanıyor.
Coldcard donanım cüzdanlarında, 30 Temmuz’dan itibaren kamuya açık olarak gözlemlenen hırsızlıklarla bağlantılı, yıkıcı düşük entropi hatasının ışığında, Bitcoin sahipleri, donanım cüzdan kurulumlarındaki güven varsayımlarını yeniden değerlendirmeye başladı. Coldcard cihazları, tahmin edilemez bir tohum cümlesi üretmek için fiziksel süreçlere dayanan, görünüşe göre işlevsel STM32 “gerçek rastgele sayı üreteçleri” (TRNG’ler) ile donatılmıştı.
Ancak Coldcard’ın yaratıcısı NVK, GPL lisanslı ücretsiz yazılım modelinden salt okunur modele geçiş yapmak için cihaz yazılımını yeniden yazmaya karar verdikten sonra ciddi bir güvenlik açığının ortaya çıktığı görülüyor.
Mart 2021’de yayımlanan donanım yazılımı sürümü 4.0.1’den itibaren cihaz, STM32 donanım RNG’sini doğru şekilde kullanmak yerine MicroPython’un Yasmarang PRNG’sini kullandı.
Rastgele sayı üretimi bilgisayar biliminde çözülemeyen bir sorundur; bu nedenle güvenli, tahmin edilemeyen özel anahtarların üretimi her zaman bir dereceye kadar harici fiziksel süreçlere dayanmak zorundadır. Yasmarang PRNG’nin kullanımı, uzaydaki analistler tarafından geniş çapta önceden programlanmış bir geri dönüş olarak nitelendirildi.
Ancak Coinkite, yakın tarihli bir X gönderisinde bu karakterizasyona itiraz etti: Coldcard’ların varsayılan olarak açıkça güvensiz bir tohum oluşturma yöntemini kullanmaya programlandığı varsayımı, X üzerinde bunun kasıtlı olarak yerleştirilmiş bir arka kapı olup olmadığı konusunda spekülasyonları da ateşledi. Araştırmacı Bitcoin gazetecisi Hodlnaut, hatanın dikkatsiz geliştirme uygulamalarından ve rastgele değişiklikler yoluyla hataları bastırma çabalarından kaynaklandığını öne sürdü.
Coinkite, Mk2 ve Mk3 cihazlarının 40 bit entropi ile tohum ürettiğini, Mk4, Mk5 ve Q’nun ise yaklaşık 70 bit elde ettiğini tahmin etti.
Her ikisi de, 12 kelimelik güvenli bir tohum cümlesi için gereken 128 bitten oldukça kısadır.
O zamandan beri saldırganlar özel anahtarları kaba kuvvetle kullanarak 100 milyon doların üzerinde BTC çaldılar.
Bir cüzdanın bulunma olasılığı, ek zar entropisinin eklenip eklenmediğine veya BIP-39 parolasının ve standart dışı yolun kullanılıp kullanılmadığına bağlıdır. İlgili: Coldcard bilgisayar korsanları, kripto para karıştırıcılara 64 BTC ve 200 ETH aktarıyor O zamandan beri James O’Beirne, saldırganların hangi tür cüzdanları etkili bir şekilde ele geçirdiğini tahmin etmek için bal küpü adreslerinin bulunduğu cktripwire başlıklı bir web sitesi kurdu.
Honeypot’lar cktripwire tarafından takip ediliyor.
Analiz: Piyasa hareketliliği devam ediyor.



































































































