Close-up of a circuit board with chips and buttons
هوش مصنوعی

اشکال در ادغام RNG Coldcard، دزدی ۸۸.۶ میلیون دلاری بیت‌کوین

شرکت Square Engineering می‌گوید که یک پشتیبان‌گیری قطعی MicroPython ممکن است تحت شرایط خاص، تولید کلید را تضعیف کرده باشد.

نوشته Elliot Marsh6 دقیقه مطالعه

یک باگ تصادفی در فریمور Coldcard hardware wallet به سرقت تقریبی ۸۸.۶ میلیون دلار Bitcoin مرتبط شده است که بر روی "هزاران کیف پول" تأثیر گذاشته است، بر اساس یک خلاصه هفتگی امنیتی که در ۳ آگوست ۲۰۲۶ منتشر شده است. این ادعا ریسک را از نگهداری دستگاه به ایجاد seed تغییر می‌دهد، جایی که یک بازگشت قطعی می‌تواند به آرامی فضای جستجو را برای مهاجمان محدود کند.

نکات کلیدی

  • یک آسیب‌پذیری در فریمور Coldcard توصیف شده است که برای سرقت تقریباً ۸۸.۶ میلیون دلار در Bitcoin از "هزاران کیف پول" که seed phrases آن‌ها با تصادفی معیوب تولید شده‌اند، مورد بهره‌برداری قرار گرفته است.
  • مهندسی Square مشکل را به یک خطای ادغام RNG نسبت داد که در آن `ngu.random` می‌تواند به بازگشت قطعی Yasmarang میکروپایتون به جای RNG سخت‌افزاری STM32 هدایت شود.
  • همان افشاگری قابلیت بهره‌برداری را به صورت شرطی توصیف می‌کند، با هزینه بازیابی عملی که به اطلاعات UID، زمان بوت، تماس‌های قبلی RNG و هزینه استنتاج بستگی دارد.
  • خلاصه هفتگی هیچ انتسابی بر روی زنجیره، فهرست قربانیان، زمان‌بندی سرقت یا تأیید مستقل برای برآورد ۸۸.۶ میلیون دلار ارائه نمی‌دهد.

بugs RNG Coldcard به سرقت تخمینی ۸۸.۶ میلیون دلاری بیت‌کوین در خلاصه هفتگی مرتبط است

یک خلاصه هفتگی امنیتی که در ۳ اوت ۲۰۲۶ منتشر شد، یک اشکال درکیف پول سخت‌افزاریفریمور Coldcard را به سرقت تخمینی ۸۸.۶ میلیون دلاری بیت‌کوین مرتبط کرد و این حادثه را به عنوان تأثیرگذار بر "هزاران کیف پول" که عبارات seed آنها با استفاده از یک تولیدکننده عدد تصادفی معیوب تولید شده توصیف کرد.

چگونگی ارائه خلاصه برای تفسیر آن توسط معامله‌گران مهم است. این سرقت را به عنوان چیزی که "گفته می‌شود مورد سوءاستفاده قرار گرفته است" ارائه می‌دهد، اما شامل عناصر اولیه‌ای نیست که معمولاً به بازار اجازه می‌دهد ادعای این اندازه را به طور مستقل بررسی کند: هیچ محدوده تاریخی برای سرقت، هیچ هویت مهاجم، هیچخوشه آدرسو هیچ فهرست قربانی وجود ندارد.

این دو موضوع جداگانه را روی میز باقی می‌گذارد. یکی برآورد سرقت است که در حال حاضر یک عدد تأیید نشده در مواد ارائه شده است. دیگری ادعای مکانیزم پایه در مورد آنتروپی تولید seed است که به اندازه کافی خاص است تا برای هر کسی که از Coldcard برای تولید یک عبارت seed استفاده کرده، عملیاتی قابل اقدام باشد.

اشکال فنی: بازگشت یاسمارنگ قطعی در مقابل RNG سخت‌افزاری STM32

Square Engineering علت اصلی را به عنوان یک خطای ادغام در لوله‌کشی تصادفی فریمور توصیف کرد: "فریمور Coldcard شامل یک خطای ادغام RNG است که باعث می‌شود ngu.random از بازگشت قطعی یاسمارنگ MicroPython به جای RNG سخت‌افزاری STM32 استفاده کند."

از نظر مکانیکی، این یک مشکل ایجاد بذر است، نه یک مشکل نگهداری. یک عبارت بذر مجموعه‌ای از کلمات است که رمز اصلی را برای استخراج کلیدهای خصوصی یک کیف پول کدگذاری می‌کند.کلیدهای خصوصی.اگر تصادفی که برای تولید آن راز اصلی استفاده می‌شود قابل پیش‌بینی یا تا حدی قابل پیش‌بینی باشد، بذر حتی اگر دستگاه هرگز به طور فیزیکی به خطر نیفتد، می‌تواند در بدو تولد ضعیف‌تر باشد.

تمایز بین دو مسیر RNG کل داستان است. RNG سخت‌افزاری STM32 منبع آنتروپی داخلی میکروکنترلر است که برای ارائه تصادفی غیرقابل پیش‌بینی طراحی شده است. یک پشتیبان قابل پیش‌بینی، به طور تعریف، می‌تواند خروجی‌هایی تولید کند که با داشتن اطلاعات کافی درباره وضعیت و ورودی‌هایش قابل بازتولید هستند. MicroPython یک پیاده‌سازی سبک از پایتون برای میکروکنترلرها است و در این مورد، مسیر پشتیبان را از طریق Yasmarang فراهم کرد.

اگر تولید بذر یک کیف پول به طور تصادفی به یک تولیدکننده قابل پیش‌بینی تکیه کند، کار مهاجم می‌تواند از "دزدیدن بذر" به "بازسازی بذر" تغییر کند که یک مدل تهدید متفاوت با حالت‌های شکست متفاوت است. کیف پول می‌تواند در ذخیره‌سازی کاملاً ایمن به نظر برسد و هنوز هم شکننده باشد زیرا راز از یک منبع آنتروپی باریک‌تر از آنچه که فرض شده تولید شده است.

بررسی واقعیت بهره‌برداری: آنچه مهندسی Square می‌گوید مهاجمان هنوز به آن نیاز دارند.

مهندسی Square همچنین محدودیت‌هایی را در اطراف تفسیرهای هشداردهنده‌ترین قرار داد. "این به این معنا نیست که هر مهاجم از راه دور می‌تواند بلافاصله هر بذر را بازیابی کند. هزینه عملی بستگی به اطلاعات UID موجود، زمان راه‌اندازی، تماس‌های قبلی RNG و هزینه استخراج دارد."

هر یک از این شرایط سطح حمله ضمنی را محدود می‌کند. اطلاعات UID به داده‌های شناسایی منحصر به فرد دستگاه اشاره دارد که می‌تواند به یک مهاجم کمک کند تا حدس‌های مربوط به وضعیت داخلی را محدود کند. زمان راه‌اندازی و تماس‌های قبلی RNG مهم هستند زیرا تولیدکنندگان قابل پیش‌بینی اغلب در طول زمان وضعیت را تغییر می‌دهند و لحظه و توالی دقیق تماس‌ها می‌تواند آنچه را که تولید می‌شود تغییر دهد.

هزینه استخراج بودجه‌ای است که برای تبدیل "ما می‌توانیم تصادفی را محدود کنیم" به "ما واقعاً می‌توانیم بذر را پیدا کنیم" لازم است، که می‌تواند از غیرقابل اجرا تا عملی متغیر باشد بسته به اینکه چقدر آنتروپی از دست رفته و چه اطلاعات کمکی در دسترس است.

این هشدار همچنین دلیل این است که رقم 88.6 میلیون دلار نباید به عنوان یک بیانیه کلی درباره کاربران Coldcard تلقی شود. حتی اگر برآورد دقیق باشد، خود افشاگری به این معناست که بهره‌برداری یک دکمه بازیابی بذر جهانی و فوری نیست. این یک ضعف مشروط است که ممکن است فقط برای نسخه‌های خاصی از نرم‌افزار، جریان‌های تولید بذر یا وضعیت‌های دستگاه آسیب‌زا باشد که هیچ‌یک از آنها در خلاصه ذکر نشده است.

واقعیت آزاردهنده برای خودنگهداری این است که این نوع اشکال از بیرون سخت است که درباره آن قضاوت کرد. کاربران می‌توانند همه چیز را "درست" از نظر ذخیره‌سازی، جداسازی و کنترل فیزیکی انجام دهند و هنوز هم در معرض خطر قرار بگیرند اگر مسیر آنتروپی در زمان ایجاد بذر آنچه که فکر می‌کردند نبوده باشد.

چه چیزی را باید در مرحله بعدی زیر نظر داشت: سیگنال‌های تأیید، راهنمای کیف پول و نشانه‌های جنایی

اولین سیگنال تأیید که این موضوع را از یک مکانیزم ترسناک به یک حادثه قابل معامله تبدیل می‌کند، خاص بودن forensic است. هر گونه افشای پیگیری که زمان سرقت، نسبت دادن حمله‌کننده، یا خوشه‌های زنجیره‌ای مرتبط با برآورد ۸۸.۶ میلیون دلار را اضافه کند، به بازار این امکان را می‌دهد که آزمایش کند آیا این عدد یک رویداد واحد، مجموعه‌ای از رویدادها، یا یک تجمع تقریبی است.

دومین مورد راهنمایی نسخه‌بندی شده است. مستندات Coldcard یا Square Engineering که مشخص می‌کند کدام نسخه‌های فریم‌ور، جریان‌های تولید کلید، یا وضعیت‌های دستگاه می‌توانند باعث فعال شدن گزینه پشتیبان‌گیری تعیین‌شده Yasmarang شوند، به کاربران این امکان را می‌دهد که میزان ریسک خود را بدون حدس و گمان تعیین کنند. بدون این اطلاعات، "هزاران کیف پول" فقط یک توصیف کلی است و جمعیت قابل اندازه‌گیری نیست.

تولید مستقل سومین پایه است. گزارش‌های پاسخ‌دهندگان به حوادث یا محققانی که با شواهد فنی قابل تولید مجدد، دامنه "هزاران کیف پول" را تأیید یا رد می‌کنند، مشخص خواهد کرد که آیا این یک مورد خاص محدود است یا یک مشکل عملی گسترده‌تر.

در نهایت، اصلاح باید به وضوح درباره وضعیت نهایی بیان شود. مراحل مربوط به کاربر باید روشن کند که آیا وجوه باید به کیف‌پول‌هایی منتقل شوند که با دانه‌های جدیدی که تحت شرایط آنتروپی تأیید شده تولید شده‌اند، ایجاد شده‌اند، به جای اینکه فقط به‌روزرسانی نرم‌افزار را به‌عنوان راه‌حلی برای رفع یک دانه ضعیف تلقی کند.

نظر من: ایمنی کیف پول سخت‌افزاری تنها به اندازه مسیری از آنتروپی است که واقعاً استفاده کرده‌اید.

آستانه‌ای که در اینجا اهمیت دارد این نیست که آیا کیف‌پول‌های سخت‌افزاری به طور کلی "ایمن" هستند یا خیر. بلکه این است که آیا عبارت بازیابی با منبع آنتروپی که کاربر معتقد بود به آن تکیه کرده است، تولید شده است یا خیر، زیرا یک پشتیبان تعیین‌شده، یک محصول نگهداری را به یک مسئولیت تولید کلید تبدیل می‌کند.

اگر برآورد سرقت تأیید نشود، این بیشتر شبیه یک کاتالیزور عملیاتی احتیاطی به نظر می‌رسد تا یک نقض سیستماتیک تأیید شده. اگر کارهای پیگیری نسخه‌های آسیب‌دیده‌ی فریم‌ور را مشخص کند و نشانه‌های زنجیره‌ای یا پاسخ به حادثه‌ای تولید کند که با ادعای ۸۸.۶ میلیون دلاری مطابقت داشته باشد، نتیجه عملی ساده است: تولید بذرحسابرسی‌هابه اندازه نگهداری دستگاه برای هر کسی که خودنگهداری را به عنوان یک کنترل اصلی در معاملات در نظر می‌گیرد، اهمیت پیدا کرده است.

منابع