השוק עכשיו
ביטקויןאתריוםסולנהריפלBNB
מתעדכן כל דקה · 24 שעות
טכנולוגיה
טכנולוגיה3 דק' קריאהמערכת קריפטו וועלט

קולדקארד הפיצה עדכון קושחה — ומזהירה: העדכון לבדו אינו מציל ארנק שנוצר בגרסה הפגיעה

יצרנית ארנק החומרה קולדקארד סיימה שלושה שבועות של בדיקת אבטחה ושחררה קושחה חדשה, ובה דרישה שהמשתמש יוסיף אקראיות משלו ביצירת מפתח הארנק. לצד זאת מגיעה אזהרה חריגה: מי שהמפתח שלו נוצר בגרסה הפגיעה חייב ליצור ארנק חדש ולהעביר אליו את המטבעות.

חברת קוינקייט (Coinkite), היצרנית של ארנק החומרה קולדקארד, סיימה תקופת בדיקת אבטחה בת שלושה שבועות והפיצה גרסת קושחה חדשה למכשיריה. לצד ההפצה מגיעה הודעה שאינה שגרתית בעולם עדכוני התוכנה: החברה קוראת למשתמשים שנפגעו לא להסתפק בעדכון, אלא ליצור ארנק חדש לחלוטין ולהעביר אליו את הביטקוין שברשותם.

הרקע לבדיקה הוא פרצה שנוצלה בפועל וגרמה לגניבת מטבעות ממשתמשי המכשיר. היקף הגניבה עומד על כ-114 מיליון דולר — נתון המיוחס ל-CoinDesk.

מה בעצם השתנה בקושחה

הליבה של השינוי נוגעת לשלב שבו נולד הארנק. כל ארנק ביטקוין נשען על מספר אקראי שממנו נגזרות מילות השחזור (סיד) וכל המפתחות הפרטיים שאחריהן. כאשר האקראיות הזו נוצרת כולה בתוך המכשיר, המשתמש נאלץ לסמוך על כך שמחולל האקראיות של החומרה אכן עושה את עבודתו. לפי הדיווחים, הגרסה החדשה מחייבת את המשתמש לתרום אקראיות משלו לתהליך — כלומר לערבב קלט חיצוני לתוך היצירה, כך שגם אם רכיב אחד בשרשרת נכשל, התוצאה אינה ניתנת לשחזור מבחוץ. Cointelegraph מתאר את המהלך כחיזוק של מנגנון יצירת הסיד, ובדיווח ב-crypto.news צוינו מספרי הגרסאות שהופצו — 5.6.1 ו-1.5.1Q — בלי שצוין בדיווח איזה מספר מתאים לאיזה דגם.

CoinDesk מוסיף פרט מעניין על אופן הבדיקה עצמה: לדברי החברה, שלושת שבועות הסקירה העלו תקלות נוספות שאינן קשורות כלל לפרצה שגרמה לגניבה, וכלי בינה מלאכותית סייעו באיתורן. כלומר, האירוע הוליד ביקורת רחבה יותר על הקוד מאשר תיקון נקודתי.

למה עדכון אינו מספיק — וזה העיקר

כאן נמצאת הנקודה שקל להחמיץ. עדכון קושחה מתקן את הדרך שבה המכשיר ייצור מפתחות מכאן והלאה. הוא אינו יכול לשנות מפתח שכבר נוצר בעבר. אם צירוף מילות השחזור שלכם נוצר בגרסה הפגומה, הסוד הזה כבר קיים בעולם ואולי ניתן לחישוב על ידי מי שמכיר את החולשה — והתקנת גרסה חדשה על אותו מכשיר לא תשנה זאת. שני מקורות מדגישים בדיוק את הנקודה הזו: Cointelegraph מציין שסידים פגיעים קיימים נותרים לא בטוחים חרף השדרוג, ו-CoinDesk מנסח זאת בפשטות — עדכון אינו הופך ארנק שנפגע לבטוח.

מכאן נגזרת הפעולה הקונקרטית, והיא צרה וספציפית: לא "להיזהר", אלא ליצור ארנק חדש בקושחה המעודכנת, לרשום ולגבות את מילות השחזור החדשות, לוודא שהגיבוי קריא ונגיש, ורק אז להעביר את היתרה מהארנק הישן לחדש. חשוב גם לזכור שהעברה כזו היא עסקה על השרשרת לכל דבר: היא כרוכה בעמלה, והיא אינה הפיכה אם הכתובת שהוזנה שגויה. הערה כללית שאינה מופיעה באף אחד מהדיווחים שלפנינו, אלא כהמלצת זהירות מקובלת: רצוי לגשת לכל עדכון קושחה כשגיבוי מילות השחזור הקיים נמצא בהישג יד.

מה עדיין לא ידוע

המקורות שלפנינו אינם מפרטים כמה מכשירים או כמה משתמשים נכללים בקבוצה הפגיעה, ואינם מספקים דרך שבה משתמש יכול לבדוק בעצמו אם דווקא הארנק שלו נמצא בסיכון. גם השאלה כיצד בדיוק נוצלה הפרצה בפועל נותרת מחוץ לתקצירים. עד שיתפרסמו נתונים מלאים יותר, ההנחיה המעשית היחידה שמופיעה בכל הדיווחים היא זו של החברה עצמה — ולא כדאי להמתין עם יישומה למי שהיא נוגעת לו.

מעבר לפרשה הספציפית, יש כאן תזכורת שנוגעת לכל מחזיק ארנק חומרה, מכל יצרן: הביטחון של ארנק אינו נמדד רק בשאלה אם המפתח יוצא מהמכשיר, אלא גם בשאלה כמה טוב נולד המפתח מלכתחילה. זו חוליה שקטה שקשה לבדוק מבחוץ, וזו בדיוק הסיבה שיצרנים נמדדים בסופו של דבר בדרך שבה הם מתנהגים כשמתגלה בעיה.

מקורות: CoinDesk · Cointelegraph · crypto.news

המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.

התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.

עוד בנושא

לכל החדשות
טכנולוגיה

מטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה

הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.

3 דק' קריאה
טכנולוגיה

רבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית

פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.

3 דק' קריאה
טכנולוגיה

פריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה

פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.

3 דק' קריאה