טכנולוגיהקולדקארד הפיצה עדכון קושחה — ומזהירה: העדכון לבדו אינו מציל ארנק שנוצר בגרסה הפגיעה
יצרנית ארנק החומרה קולדקארד סיימה שלושה שבועות של בדיקת אבטחה ושחררה קושחה חדשה, ובה דרישה שהמשתמש יוסיף אקראיות משלו ביצירת מפתח הארנק. לצד זאת מגיעה אזהרה חריגה: מי שהמפתח שלו נוצר בגרסה הפגיעה חייב ליצור ארנק חדש ולהעביר אליו את המטבעות.
חברת קוינקייט (Coinkite), היצרנית של ארנק החומרה קולדקארד, סיימה תקופת בדיקת אבטחה בת שלושה שבועות והפיצה גרסת קושחה חדשה למכשיריה. לצד ההפצה מגיעה הודעה שאינה שגרתית בעולם עדכוני התוכנה: החברה קוראת למשתמשים שנפגעו לא להסתפק בעדכון, אלא ליצור ארנק חדש לחלוטין ולהעביר אליו את הביטקוין שברשותם.
הרקע לבדיקה הוא פרצה שנוצלה בפועל וגרמה לגניבת מטבעות ממשתמשי המכשיר. היקף הגניבה עומד על כ-114 מיליון דולר — נתון המיוחס ל-CoinDesk.
מה בעצם השתנה בקושחה
הליבה של השינוי נוגעת לשלב שבו נולד הארנק. כל ארנק ביטקוין נשען על מספר אקראי שממנו נגזרות מילות השחזור (סיד) וכל המפתחות הפרטיים שאחריהן. כאשר האקראיות הזו נוצרת כולה בתוך המכשיר, המשתמש נאלץ לסמוך על כך שמחולל האקראיות של החומרה אכן עושה את עבודתו. לפי הדיווחים, הגרסה החדשה מחייבת את המשתמש לתרום אקראיות משלו לתהליך — כלומר לערבב קלט חיצוני לתוך היצירה, כך שגם אם רכיב אחד בשרשרת נכשל, התוצאה אינה ניתנת לשחזור מבחוץ. Cointelegraph מתאר את המהלך כחיזוק של מנגנון יצירת הסיד, ובדיווח ב-crypto.news צוינו מספרי הגרסאות שהופצו — 5.6.1 ו-1.5.1Q — בלי שצוין בדיווח איזה מספר מתאים לאיזה דגם.
CoinDesk מוסיף פרט מעניין על אופן הבדיקה עצמה: לדברי החברה, שלושת שבועות הסקירה העלו תקלות נוספות שאינן קשורות כלל לפרצה שגרמה לגניבה, וכלי בינה מלאכותית סייעו באיתורן. כלומר, האירוע הוליד ביקורת רחבה יותר על הקוד מאשר תיקון נקודתי.
למה עדכון אינו מספיק — וזה העיקר
כאן נמצאת הנקודה שקל להחמיץ. עדכון קושחה מתקן את הדרך שבה המכשיר ייצור מפתחות מכאן והלאה. הוא אינו יכול לשנות מפתח שכבר נוצר בעבר. אם צירוף מילות השחזור שלכם נוצר בגרסה הפגומה, הסוד הזה כבר קיים בעולם ואולי ניתן לחישוב על ידי מי שמכיר את החולשה — והתקנת גרסה חדשה על אותו מכשיר לא תשנה זאת. שני מקורות מדגישים בדיוק את הנקודה הזו: Cointelegraph מציין שסידים פגיעים קיימים נותרים לא בטוחים חרף השדרוג, ו-CoinDesk מנסח זאת בפשטות — עדכון אינו הופך ארנק שנפגע לבטוח.
מכאן נגזרת הפעולה הקונקרטית, והיא צרה וספציפית: לא "להיזהר", אלא ליצור ארנק חדש בקושחה המעודכנת, לרשום ולגבות את מילות השחזור החדשות, לוודא שהגיבוי קריא ונגיש, ורק אז להעביר את היתרה מהארנק הישן לחדש. חשוב גם לזכור שהעברה כזו היא עסקה על השרשרת לכל דבר: היא כרוכה בעמלה, והיא אינה הפיכה אם הכתובת שהוזנה שגויה. הערה כללית שאינה מופיעה באף אחד מהדיווחים שלפנינו, אלא כהמלצת זהירות מקובלת: רצוי לגשת לכל עדכון קושחה כשגיבוי מילות השחזור הקיים נמצא בהישג יד.
מה עדיין לא ידוע
המקורות שלפנינו אינם מפרטים כמה מכשירים או כמה משתמשים נכללים בקבוצה הפגיעה, ואינם מספקים דרך שבה משתמש יכול לבדוק בעצמו אם דווקא הארנק שלו נמצא בסיכון. גם השאלה כיצד בדיוק נוצלה הפרצה בפועל נותרת מחוץ לתקצירים. עד שיתפרסמו נתונים מלאים יותר, ההנחיה המעשית היחידה שמופיעה בכל הדיווחים היא זו של החברה עצמה — ולא כדאי להמתין עם יישומה למי שהיא נוגעת לו.
מעבר לפרשה הספציפית, יש כאן תזכורת שנוגעת לכל מחזיק ארנק חומרה, מכל יצרן: הביטחון של ארנק אינו נמדד רק בשאלה אם המפתח יוצא מהמכשיר, אלא גם בשאלה כמה טוב נולד המפתח מלכתחילה. זו חוליה שקטה שקשה לבדוק מבחוץ, וזו בדיוק הסיבה שיצרנים נמדדים בסופו של דבר בדרך שבה הם מתנהגים כשמתגלה בעיה.
מקורות: CoinDesk · Cointelegraph · crypto.news
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהלדג'ר: תוקנה חולשה בזרימות החתימה של אפליקציית האית'ריום
חוקר טען ברשת כי כל מכשיר לדג'ר שמריץ את אפליקציית האית'ריום חשוף להחלפת חתימה; החברה מסרה כי הליקוי כבר תוקן וקראה למשתמשים לעדכן קושחה ואפליקציות. מה בעצם קרה, ומה עדיין לא ידוע.
טכנולוגיהניצול מנגנון הממשל ב-Term Labs: כ-8.5 מיליון דולר נמשכו מכספות הפרוטוקול
תוקף השתלט על מנגנון הניהול של כספות האסטרטגיה בפרוטוקול ההלוואות Term Labs והוציא מהן נכסים בשווי מוערך של 8.5 מיליון דולר. החברה אישרה את האירוע והודיעה כי פירוט מלא יפורסם בתום הבדיקה.
טכנולוגיהMANTRA: הרשת חזרה לפעול אחרי כ-30 שעות השבתה, לפי הודעת הפרויקט; המטבע נפל לשפל של כל הזמנים
צוות MANTRA עצר את הרשת שלו לאחר שזוהתה פרצה ברכיב תוכנה במעלה הזרם, והמטבע צנח לשפל היסטורי ביום שבו רוב השוק דווקא עלה. לפי דיווח ב-crypto.news, המסתמך על הודעת הפרויקט, הפקת הבלוקים חודשה לאחר עדכון גרסה — אך שאלות מרכזיות נותרו פתוחות.