Cumhachtaithe ag
Security

Is ionann úsáideoirí Cheanada agus 25% de na caillteanais ó shaothrú Coldcard

Is ionann sealbhóirí Bitcoin Cheanada agus 25% de na caillteanais inchurtha i leasúshaothrú sparáin Coldcard. Sroicheann sócmhainní goidte iomlána $116 milliún agus rianaigh Galaxy Research an t-ionsaí go nuashonrú firmware i Márta 2021.

SCRÍOFA AG
COMHROINN
Is ionann úsáideoirí Cheanada agus 25% de na caillteanais ó shaothrú Coldcard

Dáileadh Geografach na gCaillteanas

Tá sealbhóirí bitcoin Cheanada tagtha chun cinn mar an grúpa déimeagrafach aonair is mó atá buailte ag an leasúshaothrú leanúnach ar sparán crua-earraí Coldcard, ag iompar 25% de na caillteanais inchurtha go léir. Tugann anailísithe faoi deara go dtagann an tiúchan réigiúnach trom seo le lorg láidir áitiúil mháthairchuideachta Coldcard, Coinkite, atá lonnaithe i Toronto.

De réir rianaithe amhairc ó Chainalysis, tá an Astráil sa dara háit i measc na náisiún is measa a ndeachaigh an eachtra i bhfeidhm orthu, ag cur 15% go 20% den damáiste iomlán san áireamh. Idir an dá linn, leanann na Stáit Aontaithe agus an Téalainn go dlúth, le caillteanais sa raon 10% go 15%. Cé gur bhuail an sárú dlínsí bitcoin Béarla-labhartha agus luath-uchtaitheoirí is measa, leagann na sonraí béim ar iarmhairtí leathana domhanda ar fud Iarthar na hEorpa, Mheiriceá Laidineach, agus príomh-mholanna cripte san Afraic ar nós na Nigéire agus na hAfraice Theas.

Tá sócmhainní goidte iomlána a eascraíonn as an eachtra tar éis $116 milliún a bhaint amach. In anailís ar an sárú, shainaithin Galaxy Research nuashonrú firmware i Márta 2021—go sonrach cur i bhfeidhm gineadóra uimhreacha randamacha nua—mar an pointe teipe aonair a chuir ar chumas an ionsaí.

“Ba í an fhadhb ná gur ceanglaíodh é go mícheart agus gur mhainigh sé chuig ceann níos laige ina ionad. Theip air go ciúin gan aon rabhadh. Ní raibh a fhios ag éinne go raibh a n-eochracha príobháideacha á nginiúint le heantrópacht íseal,” a dúirt Galaxy Research. “Cúig bliana ina dhiaidh sin, scuab ionsaitheoir $70M ó 1200 sparán i 41 nóiméad.”

Ag míniú conas a chaill seiceálacha caighdeánacha an fabht ar feadh breis agus cúig bliana, nocht Natalie Newson, Imscrúdaitheoir Sinsearach Blockchain ag CertiK, gur eascair an bhunchúis as earráid chumraíochta shonrach: socraíodh MICROPY_HW_ENABLE_RNG go nialas.

“Do gharda statach a sheiceálann #ifndef, tá macra socraithe go 0 fós sainithe,” a mhínigh Newson. “Measadh go raibh an seiceáil sábháilteachta fíor, cuireadh an garda #error faoi chois agus ceadaíodh don chóras tógála dul ar aghaidh amhail is go raibh gach rud cumraithe i gceart.”

Freagairt don Eachtra agus Prótacail Fhaoiseamh Éigeandála

Chun a leithéid de thitim chiúin ar ais go randamacht bhréagach bhogearraí a chosc, d’áitigh Newson ar mhonaróirí a gcaighdeáin ailtireachta a athchóiriú. “Is é an rialú is láidre ná an cúltaca a bhaint as an táirgeadh agus go mbeadh go díreach aon soláthraí RNG amháin ceadaithe,” a leag sí béim air, ag tabhairt faoi deara go gcaithfidh an conair ar fad ó fháil entropachta go giniúint síl a bheith go docht laistigh de theorainn bailíochtaithe atá sainithe ag NIST FIPS 140-3.

Agus an riosca oibríochtúil a bhaineann le paistí éigeandála a bhrú amach go tapa agus scuaba uathoibrithe gníomhacha ar siúl, chuir Newson béim ar an ngá go ndéanfadh freagairt don eachtra cumarsáid le húsáideoirí a chur chun tosaigh in éineacht le tástáil theicniúil.

“Ba cheart an tosaíocht a bheith ann scóip na leochaileachta a chur in iúl láithreach, úsáideoirí lena mbaineann a aithint, agus treoir shoiléir mhaolaithe a sholáthar agus aon cheartú á bhailíochtú go críochnúil sula scaoiltear é,” a dúirt Newson, ag cur leis go bhfuil trédhearcacht chomh criticiúil céanna leis an bpaiste féin.

D’úsáideoirí neamhtheicniúla a bhfuil frásaí síl comhréitithe acu agus a bhfuil eagla orthu go mbricfidh siad a bhfeistí le linn nuashonruithe firmware éigeandála, mhol Newson prótacal dian fhaoiseamh: Ar dtús, ba cheart d’úsáideoirí sparán crua-earraí iontaofa a fháil, frása síl nua a ghiniúint as líne, agus an socrú a fhíorú le hidirbheart tástála beag. Ansin, ba cheart dóibh na cistí go léir atá fágtha a aistriú chuig an socrú nua-fhíoraithe sula ndéantar aon nuashonruithe firmware ar an ngléas bunaidh a thriail.

D’áitigh Newson freisin ar úsáideoirí pointe teipe aonair a sheachaint trí sparán crua-earraí ó mhonaróirí éagsúla a úsáid chun an riosca a roinnt thar ilchuntais.

Pointe Casaidh do Scéalta Féin-Chaomhnaithe

D’fhág an eachtra an tionscal féin-chaomhnaithe agus a lucht tacaíochta ag tabhairt aghaidh ar cheisteanna bunúsacha faoi mhúnlaí caighdeánacha slándála. Tugann criticeoirí le fios gur fianaise é draenáil tobann sealúchais díomhaoin, fhadtéarmaigh nach ráthaíonn feidhmiú as líne cosaint iomlán.

Mhaígh Nanak Nihal Khalsa, comhbhunaitheoir ag Human.tech, go leagann an eachtra béim ar réaltacht bhuan an riosca tríú páirtí laistigh d’éiceachórais crua-earraí.

“Fágann ‘Ní leatsa na heochracha, ní leatsa na boinn’ fíric thábhachtach ar lár: tá tú i gcónaí ag seachfhoinsiú muiníne, fiú le féin-chaomhnú. Ní dhéanann sé seo ach pointe fianaise eile a chur leis nach n-athraíonn féin-chaomhnú an fhíric sin,” a thug Khalsa faoi deara, ag tabhairt foláirimh gur dócha go gcuirfidh veicteoirí bagartha atá ag teacht chun cinn ar nós leasúshaothrú le cúnamh AI leis na rioscaí seo.

D’aontaigh Newson ó CertiK leis na hábhair imní maidir le socruithe single-sig, ag tabhairt faoi deara go n-éilíonn uchtáil phríomhshrutha córais atá tógtha le díghrádú galánta ina nach scriosann botún amháin—ag úsáideoir nó ag díoltóir—coigiltis saoil úsáideora.

“Ní thairgeann féin-chaomhnú single-sig aon lamháltas don earráid,” a dúirt Newson. “Tá úsáideoirí a bhíonn ag brath ar ghléas amháin ag cur muiníne sa chrua-earra fisiciúil, sa chód, agus ina spleáchais uile chomh maith leis na seiceálacha QA chun aon fhadhbanna a ghabháil.”

Dá bhrí sin, tá comhaontú sa tionscal ag aistriú i dtreo socruithe il-dhíoltóra, il-shínithe, nó síniú tairseach (MPC) mar bhunlíne riachtanach.

“Sea, ba cheart gurb é an bunlíne réamhshocraithe é,” a chríochnaigh Newson. “Is é an sprioc bogadh ó ‘mhuinín a chur i ngléas amháin’ go cinntiú nach féidir le haon chomhpháirt nó gníomhaí comhréitithe amháin na cistí a aistriú. Go praiticiúil, ba cheart d’eochracha sínithe nó de scaireanna tairseach scaipeadh thar fhearainn teipe eagraíochtúla agus teicneolaíochta neamhspleácha, ionas nach féidir le haon soláthraí an eochair a athchruthú ná idirbheart a údarú ina aonar.”

Aistríodh an t-alt seo ón mBéarla le hintleacht shaorga. Is é an leagan bunaidh Béarla an fhoinse údarásach; d'fhéadfadh míchruinneas a bheith in aistriúcháin uathoibríocha, go háirithe i dtéarmaíocht dhlíthiúil agus rialála.

Clibeanna sa scéal seo