Zaradi ranljivost v strojni denarnici ukradli več tisoč bitcoinov
Slo-Tech - Zadnje dni hekerji pospešeno kradejo bitcoine, ki jih imajo lastniki shranjene v strojnih denarnicah Coldcard kanadskega podjetja Coinkite. V firmwaru so odkrili ranljivost, zaradi katere je trivialno ugotoviti, s katerim ključem je zavarovana posamezna denarnica. Sredstva lahko lastnikom denarnic ukradejo, ne da bi denarnico sploh videli ali vanjo vdrli. Coinkite je vse stranke že pozval k takojšnjemu prenakazilu kriptovalute na druge denarnice.
Napaka se je zgodila, ko so leta 2021 izdali popravek firmwara. V njem so želeli izključiti MicroPythonov generator naključnih števil in uporabiti svojega strojnega. Pri tem pa so kodo popravili napačno, tako da knjižnic libngu ni preverjala vrednosti parametra MICROPY_HW_ENABLE_RNG, temveč le njegov obstoj. Namesto strojnega generatorja naključnih števil se je uporabljal le preprost psevdonaključni generator.
V praksi so se zato ključi pet let generirali iz 32-bitne serijske številke denarnice, točnega časa in časovnega registra....
Napaka se je zgodila, ko so leta 2021 izdali popravek firmwara. V njem so želeli izključiti MicroPythonov generator naključnih števil in uporabiti svojega strojnega. Pri tem pa so kodo popravili napačno, tako da knjižnic libngu ni preverjala vrednosti parametra MICROPY_HW_ENABLE_RNG, temveč le njegov obstoj. Namesto strojnega generatorja naključnih števil se je uporabljal le preprost psevdonaključni generator.
V praksi so se zato ključi pet let generirali iz 32-bitne serijske številke denarnice, točnega časa in časovnega registra....
