Cineceni de utilizatori pierd milioane datorită frasiunilor de recuperare predecibile
Slăbiți în generația de frasiuni de recuperare Cinci aplicații, care foloseau o bibliotecă comună
Cincizeci de aplicații de billete de criptocurrency au expus utilizatorii la risc financiar major, datorită unui bug care slăbește aleatoritatea phrasei de recuperare, rezultând în robiri de cel puțin 5,69 milioane de dolari în criptomonede.
Știri de ultimă oră:
Slăbiți în generația de frasiuni de recuperare Cinci aplicații, care foloseau o bibliotecă comună, au slabit puterea criptografică la generarea de frasiuni de recuperare. În loc să ofere 12 sau 24 de cuvinte aleatorii, codul defectuos a creat modele predictibile, ceea ce a făcut possible atacurile de forță brute. Analiza realizată de Coinspect a arăta că, datorită entropiei reduse, hackers au putut să ghicească sau să calculeze cheile private asociate, accesând fonduri fără autorizație. Evidențele din blockchain confirmă mai multe robiri legate de aceste slăbi.
Actualizarea nu poate remedia seed-uri slabe De ce un actualizare nu poate remedia?
Actualizarea nu poate remedia seed-uri slabe De ce un actualizare nu poate remedia? Bug-ul nu este în codul aplicativ, ci în momentul în care se generează seed-ul. Dacă frasa de recuperare a fost creată cu entropie slabă, cheia privind este deja expusă la atac. Deci chiar și dacă aplicatia este corectată, billetele create în perioada vulnerabilă rămân riscante. Soluția reală constă în abandonarea billetei curente, crearea unei noi folosind software verificat și transferul tuturor fondurilor în noua adresă.
Ce trebuie să facă utilizatorul imediat Utilizatorii care suspectă că a utilizat o dintre aplicațiile afectate trebuie să trateze frasa de recuperare curentă ca compromisată și să accepte că fondurile sunt la risc. Acțiunea recomandată este să transferă tot ce avăsare în billete nou, creată cu o aplicație respectabilă și auditată, care folosește surse de entropie puternice. După ce transferul a reușit, billeta veche poate fi considerată inutilă și seed-ul scartat. Pentru protecție lungă durată, experți recomandă utilizarea de billete hardware și seturi multi-signature.
Întrebări frecvente despre securitate Cum pot să știu dacă billetea mea a fost afectată? Dacă ați creat billeta folosind una dintre cele cinci aplicații menționate de Coinspect în perioada vulnerabilă, frasa de recuperare poate fi slăbită. Listă exactă a aplicațiilor nu a fost publicată, așa că, dacă există orice îndoială, este sigur să generați din nou billeta. Este sigur să reutilizez aceeași frasa de recuperare după actualizare? Nu. Actualizarea aplicativă nu revine la securitate o frasa deja slăbită; cheile private rămân expuse, așa că singurul mod sigur este să muta fondurile în billete nou, cu o frasa generată din nou.
Alte știri: