ผู้ใช้บิตคอยน์(BTC) รายหนึ่งใช้อาวุธปืนทุบทำลายกระเป๋าฮาร์ดแวร์ Coldcard Q เพื่อประท้วงช่องโหว่ในการสร้างซีดวลี (seed) ของอุปกรณ์ โดยบริษัทผู้ผลิต Coinkite ยืนยันว่าซีดบางส่วนที่สร้างจากเฟิร์มแวร์เวอร์ชันก่อนแก้ไขมีค่าเอนโทรปีจริงเพียงประมาณ 72 บิต ต่ำกว่าระดับ 128 บิตที่ควรจะเป็น
เมื่อวันที่ 2 (เวลาท้องถิ่น) Crypto Briefing รายงานว่า อดัม (Adam) ผู้ใช้ X ที่รู้จักกันในชื่อ @denverbitcoin ในกลุ่มชุมชนบิตคอยน์(BTC) ของสหรัฐฯ ประกาศว่าจะทุบทำลาย Coldcard Q ของตัวเอง เพื่อแสดงความเป็นหนึ่งเดียวกับผู้ใช้ที่ได้รับผลกระทบ การกระทำครั้งนี้ถูกนำเสนอในฐานะสัญลักษณ์การประท้วงต่อวิธีที่บริษัทรับมือกับช่องโหว่ดังกล่าว
Coinkite เผยแพร่คำแนะนำด้านความปลอดภัยเมื่อวันที่ 30 กรกฎาคม และปรับปรุงเมื่อวันที่ 1 สิงหาคม ระบุว่าซีดบางส่วนที่สร้างขึ้นด้วยอุปกรณ์รุ่น Mk4, Q และ Mk5 ที่ยังใช้เฟิร์มแวร์เวอร์ชันก่อนแก้ไข อาจตกอยู่ในความเสี่ยง โดยเฉพาะกรณีที่สร้างซีดโดยไม่ได้ทอยลูกเต๋าอย่างเป็นอิสระและเป็นความลับอย่างน้อย 50 ครั้ง และไม่ได้ตั้งรหัสผ่าน BIP-39 ที่รัดกุมและไม่ซ้ำใครเพิ่มเติม
เฟิร์มแวร์เวอร์ชันแก้ไขสำหรับ Coldcard Q คือเวอร์ชันมาตรฐาน 1.5.0Q ขึ้นไป และเวอร์ชัน Edge 6.6.0QX ขึ้นไป อย่างไรก็ตาม การอัปเดตเฟิร์มแวร์ไม่ช่วยกู้คืนค่าเอนโทรปีของซีดเดิมที่สร้างไว้ก่อนหน้า Coinkite แนะนำให้ผู้ใช้ติดตั้งเฟิร์มแวร์เวอร์ชันใหม่ สร้างซีดใหม่ และโยกย้ายเงินทั้งหมดไปยังกระเป๋าใหม่ โดยให้ทดลองโอนเงินจำนวนเล็กน้อยก่อน ตรวจสอบลายนิ้วมือของกระเป๋าใหม่และที่อยู่รับเงินบนหน้าจออุปกรณ์ ก่อนโยกย้ายเงินส่วนที่เหลือทั้งหมด
รหัสผ่าน BIP-39 หรือที่มักเรียกกันว่า ‘คำที่ 25’ เป็นค่าลับเพิ่มเติมที่แยกจากซีดหลัก Coinkite ระบุว่าการใช้รหัสผ่านที่รัดกุมและไม่ซ้ำใครจะทำให้ผู้โจมตีเข้าถึงเงินได้ยากขึ้น แม้ค่าเอนโทรปีของซีดจะอ่อนแอลงก็ตาม ส่วนรหัสผ่านที่สั้น ใช้คำทั่วไป หรือนำมาใช้ซ้ำกับบริการอื่น มีความเสี่ยงจะถูกเดาได้ Coinkite จึงแนะนำให้ผู้ใช้ในกรณีนี้โยกย้ายเงินออกจากซีดดังกล่าวโดยเร็ว
ก่อนหน้านี้ โทเคนโพสต์รายงานว่าความเสียหายจากการแฮ็ก Coldcard ถูกประเมินไว้ที่ 102 ล้านดอลลาร์ ขณะที่คำแนะนำด้านความปลอดภัยฉบับล่าสุดของ Coinkite ไม่ได้ระบุมูลค่าความเสียหายหรือจำนวนกระเป๋าที่ได้รับผลกระทบเพิ่มเติมแต่อย่างใด
เหตุการณ์นี้ตอกย้ำว่าความปลอดภัยของกระเป๋าฮาร์ดแวร์ไม่ได้ขึ้นอยู่กับตัวอุปกรณ์เพียงอย่างเดียว แต่ยังขึ้นอยู่กับกระบวนการสร้างซีด การสำรองข้อมูล และการตั้งรหัสผ่านเพิ่มเติมด้วย Coinkite อธิบายไว้ในคู่มือการตั้งค่า Coldcard Q ว่าการทอยลูกเต๋าเป็นวิธีเพิ่มความสุ่มที่ผู้ใช้สามารถตรวจสอบได้เองอย่างเป็นอิสระ นอกเหนือจากค่าสุ่มที่อุปกรณ์สร้างขึ้นเอง
ความคิดเห็น 0