ช่องโหว่ในกระบวนการสร้างคีย์ของกระเป๋า COLDCARD ทำให้ผู้ถือบิตคอยน์(BTC)ได้รับความเสียหายรวมทะลุ 100 ล้านดอลลาร์ (ประมาณ 3,500 ล้านบาท) โดยสาเหตุของเหตุการณ์นี้ชี้ไปที่กระบวนการสร้างซีด (seed) ของกระเป๋าที่ไม่มีการสุ่มเพียงพอ
Decrypt รายงานว่า กระเป๋า COLDCARD บางส่วนสร้างซีดจากชุดความเป็นไปได้ที่แคบกว่าที่ควรจะเป็นมาก ทำให้ผู้โจมตีสามารถไล่ลองชุดความเป็นไปได้ทั้งหมดจนพบคีย์ส่วนตัวได้ ซีดถือเป็นรากฐานที่ใช้สร้างคีย์ส่วนตัวทั้งหมดของกระเป๋า หากหลุดออกไป ก็อาจทำให้เข้าถึงเงินทุนได้
เอนโทรปี (entropy) หมายถึงระดับความสุ่มที่ทำให้คาดเดาซีดได้ยาก วัดเป็นหน่วยบิต ยิ่งเอนโทรปีต่ำเท่าไร จำนวนชุดความเป็นไปได้ที่ผู้โจมตีต้องตรวจสอบก็ยิ่งน้อยลง
เหตุการณ์นี้จุดประเด็นถกเถียงขึ้นอีกครั้งว่าควรเชื่อใจตัวสร้างเลขสุ่มภายในอุปกรณ์ หรือให้ผู้ใช้เพิ่มความสุ่มด้วยตัวเองผ่านวิธีอย่างการทอยลูกเต๋า ปัจจุบัน COLDCARD มีฟีเจอร์ให้เพิ่มผลการทอยลูกเต๋าเข้าไปในกระบวนการสร้างซีด หรือใช้แทนที่วิธีสร้างเลขสุ่มของอุปกรณ์ทั้งหมดก็ได้
ความคิดเห็น 0