Coldcard Hardware Wallet-dəki Kritik Boşluq Kütləvi Bitcoin Oğurluğuna Yol Açıb
30 İyul tarixində baş verən kütləvi hücum nəticəsində, naməlum bir haker cəmi 41 dəqiqə ərzində 1,196 Bitcoin ünvanından 1,082.65 BTC oğurlamağı bacarıb. Oğurlanan Bitcoin-in o zaman ki dəyəri təxminən 70.2 milyon dollar təşkil edirdi. Galaxy Research tərəfindən aparılan təhlillər bu oğurluğun Kanadanın Coinkite şirkəti tərəfindən istehsal olunan, Bitcoin üçün nəzərdə tutulmuş Coldcard hardware wallet-in firmware-indəki ciddi bir boşluqla əlaqəli olduğunu müəyyən edib.
Boşluğun Təfərrüatları və Səbəbləri
Aşkar edilən boşluq, 2021-ci ilin Mart ayında firmware-ə inteqrasiya edilmiş bir səhvlə bağlıdır. Bu inteqrasiya səhvi, adətən təsadüfi olması lazım olan kriptoqrafik toxumların (seed generation) yaradılması prosesini deterministik proqram psevdorandom ədəd generatoruna (PRNG) yönləndirib. Deterministik PRNG-lər, verilmiş bir başlanğıc vəziyyəti (seed) ilə proqnozlaşdırıla bilən ardıcıllıqlar yaradır ki, bu da təhlükəsizlik cəhətdən zəiflik yaradır. Aparat pulqabıları, istifadəçilərin kriptovalyutalarını offline mühitdə təhlükəsiz saxlamaq üçün nəzərdə tutulsa da, bu cür fundamental səhv onların əsas təhlükəsizlik prinsipini pozur.
Təhlükəsizlik Dərsləri və Qabaqlayıcı Tədbirlər
Bu hadisə, hardware wallet-lərin belə, mürəkkəb firmware səhvlərinə həssas ola biləcəyini bir daha nümayiş etdirir. İstifadəçilərə həmişə cihazlarının firmware-ni yeniləmək, etibarlı mənbələrdən almaq və mümkün qədər müxtəlif yoxlama üsullarından istifadə etmək tövsiyə olunur. Həmçinin, kriptovalyuta sənayesindəki şirkətlər üçün kod yoxlamalarının və təhlükəsizlik auditi proseslərinin nə qədər vacib olduğu vurğulanır.