⚡️Crypto Traders⚡️
Closed channel
EVERYTHINGS YOU NEED TO KNOW ABOUT #CRYPTOCURRENCIES’ MARKET. I’m not anymore share educational content or analysis. I just use this channel as my personal journal. ⚠️Everything I share here is just my personal view on the market and it’s not f
Show more1 546
Subscribers
No data24 hours
-37 days
-1330 days
Posts Archive
1 545
https://www.instagram.com/reel/Dbs4sDzCSjl/?igsh=MXcxbnRnNjM4NGNzaw==
بچه ها اگر وقت کردین کامنت بذارین 😘
1 545
یکی از ترسناکترین هکهای تاریخ Bitcoin اتفاق افتاد:
چون هکر عزیز قصه ی ما نه دستگاهها رو حتی تاچ کرد، نه Seed Phrase کسی رو دزدید از جایی ک مخفیش کردند، نه فیشینگ کرد و نه حتی لازم بود کیفپول victim روشن باشه.
هکر فقط Seedها رو دوباره ساخت! همینقدر ساده! و البته از کوانتوم کامپیوتر هم استفاده نکرد.
ماجرا مربوط به Coldcard، یکی از معروفترین Hardware Walletهای Bitcoinـه.
قرار بوده دستگاه موقع ساخت کیفپول، Seed رو با Hardware RNG واقعی تولید کنه، یعنی چی؟ یعنی از یک منبع Randomness که حدسزدنش عملا غیرممکنه. اما مشخص شد ک اینقدرا هم رندوم نیست و RNG مشکل داره.
اما سال ۲۰۲۱، وسط یک تغییر نرمافزاری، مسیر تولید Seed اشتباهی رفت سراغ یک PRNG نرمافزاری.
این Bug هم خندهدار بود و هم ترسناک بود:
یک Macro روی صفر قرار داشت، ولی Library فقط چک میکرد Macro تعریف شده یا نه؛ نه اینکه روشنه یا خاموش!
برنامه بدون Error Build میشد.
ی مکانیزم رمندومنس یا Hardware RNG هم داخل Firmware وجود داشت.
خروجی هم کاملا Random بهنظر میرسید. چیزی ک از ببرون داشت کار میکرد.
اینجا اما Seedها در واقع از اطلاعاتی مثل شناسهی چیپ، Timer دستگاه و ترتیب اجرای کد ساخته میشدن، چیزهایی که Secret نبودند و میشد فضای احتمالیشون رو مدلسازی کرد.
روی Mk3، Coinkite امنیت مؤثر بعضی Seedها رو حدود ۴۰ بیت تخمین زده.
روی Mk4، Q و Mk5 هم Secure Element وجود داشته، اما فقط ۳۲ بیت از خروجیش وارد PRNG میشده و امنیت کلی تحت فرضهای فعلی حدود ۷۲ بیت بوده؛ نه ۱۲۸ بیتی که انتظار میرفت.
مهاجم روی سیستم خودش Seedهای احتمالی رو تولید کرده، از هرکدوم آدرسهای Bitcoin رو درآورده و با Blockchain عمومی مقایسه کرده.
به محض اینکه به یک آدرس دارای موجودی رسیده، Private Key اون Wallet هم دستش بوده. چیزی ک همه ی ماها یکبار ب GPT گفتیم برامون انجامش بده و اون گفته عمرا :((
یعنی Coldcard قربانی میتونسته خاموش، Air-gapped و داخل گاوصندوق باشه.
اتفاقی افتاد جالب بود، هکر چیزی رو از دستگاه بیرون نکشیده؛ کلید رو از اول بازسازی کرد. بله و وقتی ک کسی ب کلید ها دسترسی داشته باشه کار از کار گذشته.
تحلیلها امارهای اولیه میگه حدود ۵۹۴ BTC از ۵۰۰ کیفپول در کمتر از نیم ساعت دزدیده شده.
اما بررسی جدیدتر Galaxy Research رقم رو به ۱٬۰۸۲.۶۵ BTC از ۱٬۱۹۶ آدرس در فقط ۴۱ دقیقه رسونده؛ حدود ۷۰ میلیون دلار. شما باز برو والت سخت افزاری بخر ک اوپن سورس نیست بخر و سرمایه و دار و ندارت رو بسپار دسته 4 جوجه اسکمر ک پشت امنیت مخفی شدند. ولی نرو ی والت مولتی سیگ بساز.
و قسمت خطرناکتر ماجرا:
آپدیتکردن Firmware، Seed قدیمی رو درست نمیکنه.
حتی اگر اون Seed رو از Coldcard برده باشید روی Ledger، BitBox یا هر Wallet دیگهای، همچنان آسیبپذیره؛ چون مشکل داخل خود Seedـه. seed ها لو رفته.
ب نظرم من ما بیشازحد "Hardware Wallet" و "Air-gap" رو مساوی امنیت گرفتیم.
1 545
از ۶ جون که اعلام کردم کف قیمت شکل گرفت و تا ۳۳٪ نسبت به بیتکوین بالا رفته
یعنی مقدار بیتکوینتون افزایش داشته
