Ví cứng Coldcard vừa bị phát hiện một lỗi tạo số ngẫu nhiên khiến mức độ bảo mật của hạt giống (seed) ví bị suy yếu trong khoảng 5 năm, ảnh hưởng đến một số dòng máy nhất định. Nguyên nhân được xác định bắt nguồn từ quá trình chuyển đổi mã nguồn năm 2021, khi bộ tạo số ngẫu nhiên phần cứng theo thiết kế ban đầu bị thay thế bằng bộ tạo số giả ngẫu nhiên bằng phần mềm, vốn có thể dự đoán được.
Theo tài khoản X của Wu Blockchain, lỗi này khiến không gian tìm kiếm hạt giống giảm còn khoảng 40 bit đối với hai dòng Mk2 và Mk3, và khoảng 72 bit đối với các dòng máy ra mắt sau đó. Nói cách khác, số lượng khả năng mà kẻ tấn công cần thử để đoán ra hạt giống đã giảm đáng kể so với thiết kế bảo mật ban đầu của Coldcard.
Bình luận: Với không gian tìm kiếm chỉ còn khoảng 40 bit, việc dò tìm hạt giống không còn là bài toán bất khả thi về mặt tính toán đối với những kẻ tấn công có nguồn lực đủ mạnh, khiến đây trở thành một lỗ hổng bảo mật nghiêm trọng chứ không chỉ mang tính lý thuyết.
Đáng chú ý, những hạt giống được tạo ra từ phiên bản firmware có lỗi sẽ không được khắc phục dù người dùng cập nhật firmware mới hay chuyển cụm từ khôi phục (recovery phrase) sang một ví khác. Do đó, người dùng bị ảnh hưởng cần tạo hạt giống hoàn toàn mới bằng firmware đã được vá lỗi, hoặc thực hiện trong một môi trường độc lập đáng tin cậy khác.
Bình luận 0