Ill Bloom révèle comment l'entropie pauvre expose portefeuilles et vole des millions

Auteur: Publié 5 min de lectura 137 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une nouvelle vulnérabilité dans la génération des phrases de récupération de portefeuille auto-détenu, baptisé par la société Coinspection Ill Bloom, a ré-exposé un problème classique: lorsque le logiciel qui crée les 12 ou 24 mots n'utilise pas assez d'entropie, la «randomité» est prévisible et les fonds deviennent vulnérables aux attaques par énumération.

Coinspection documentée un balayage coordonné le 27 mai qui s'est vidé approximativement 3,1 millions de 431 adresses qui étaient nées avec des phrases faibles; depuis lors, plus de mouvements provenant de directions exposées augmentent la somme de plus de 2 millions de dollars supplémentaires, bien que tout ne puisse pas être attribué avec certitude au vol (une partie pourrait être un transfert préventif par les propriétaires). Dans sa reconstruction, les chercheurs ont généré l'ensemble complet des phrases que le générateur défectueux pourrait produire, ont dérivé les clés et cherché des chaînes publiques pour établir une liste d'adresses touchées.

Ill Bloom révèle comment l'entropie pauvre expose portefeuilles et vole des millions
Image générée avec IA.

La leçon technique est claire : la sécurité d'un portefeuille dépend à la fois de l'algorithme de génération de la phrase de semence et de l'utilisateur. Une phrase qui semble "normale" peut venir d'un espace de recherche si petit qu'un attaquant avec des ressources modestes le trouve et dérive toutes les directions associées dans plusieurs chaînes (Bitcoin, Ethedium et EVM compatibles, Tron, Polygon, etc.). Coinspection a suivi plus de 2 100 adresses avec l'activité en chaîne liée à ce problème à la fin de juin, et le schéma du vol - des centaines de soldes envoyés à quelques adresses de collecte en quelques heures - indique une action coordonnée.

Si vous gérez vos propres clés, il y a deux étapes immédiates et non négociables: vérifier si vos adresses sont sur la liste et, en cas de coïncidence, déplacer des fonds vers une nouvelle phrase générée par un logiciel ou un appareil que vous utilisez et que vous faites confiance. Coinspection mise à disposition d'un bon public qui compare les adresses à sa liste d'adresses faibles ; vous pouvez vérifier vos adresses à https: / / illBloom.org. Notez qu'un résultat négatif ne garantit pas l'absence totale de risque: la liste est une cartographie de ce que les chercheurs ont pu reconstruire, mais peut ne pas couvrir tous les cas.

Si le bon détecte qu'une de vos adresses est exposée, traitez la phrase de récupération comme compromise et agissez sans délai. Il ne suffit pas de réinstaller la même application ou d'exporter la phrase vers un autre logiciel : cela ne fait que reproduire la vulnérabilité. La façon sûre de procéder est de créer un nouveau portefeuille avec une nouvelle phrase générée par un appareil ou une application fiable et, de là, transférer les actifs. Si possible, il génère la nouvelle phrase dans un marche matérielle et ne pas ajouter l'ancienne phrase dans cette même unité; la génération doit être fraîche dans un environnement sûr.

Un point critique est que jamais la phrase de départ, la clé privée ou les fichiers de sauvegarde doivent être entrés sur les pages Web, les messages ou les services qui offrent des fonds de « récupération ». Les chercheurs soulignent qu'ils ne demanderont jamais de telles informations; les offres d'aide requises par la phrase sont des escroqueries avec une forte probabilité de causer une perte irréversible.

Quel genre de portefeuilles sont en danger ? La coinspection indique que la plupart des appareils matériels et des grands portefeuilles de référence ne sont pas affectés; le risque réel réside dans des applications mobiles anciennes ou peu connues (certaines ayant un code hérité depuis 2018) qui utilisaient un générateur de nombres aléatoires défectueux. Identification de l'application créée une adresse n'est pas trivial seulement avec l'adresse publique, de sorte que Coinspection demande aux utilisateurs d'obtenir des coïncidences qui sont diligents dans le rapport de quel logiciel ils ont utilisé pour permettre aux responsables de corriger et d'alerter d'autres utilisateurs.

Cet incident ravive des modèles déjà observés : des échecs dans la génération d'entropie ont permis de gros vols ces dernières années (par exemple, des problèmes documentés avec Libbitcoin Explorer et des extensions de portefeuille qui ont reçu CVE en 2023). Pour comprendre les cas précédents et la nature de ces vulnérabilités, vous pouvez consulter l'analyse de vulnérabilité comme : CVE-2023-39910, qui illustrent comment une graine prévisible est, dans la pratique, une clé brisée.

Ill Bloom révèle comment l'entropie pauvre expose portefeuilles et vole des millions
Image générée avec IA.

Au-delà de la réaction immédiate, il y a des implications structurelles. Les développeurs de portefeuilles doivent vérifier leurs sources d'entropie et exposer clairement leurs mécanismes de génération de phrases afin que les tiers puissent les examiner. Les utilisateurs, quant à eux, devraient prioriser les produits ayant un historique de vérification et préférer les portefeuilles de matériel pour des montants importants. Au niveau communautaire, ce type d'échec rappelle la nécessité d'uniformiser les tests de qualité pour les générateurs aléatoires dans les logiciels de garde non privative de liberté.

Si vous migrez des fonds, planifiez l'opération avec soin : effectuez de petits transferts de tests, vérifiez que les adresses de destination ont été générées dans un environnement différent et sécurisé, et gardez la nouvelle phrase hors de la ligne et dans un endroit physique sûr. Évitez les solutions de « récupération » inconnues et ne publiez pas la phrase ou les captures qui la contiennent. Contactez le support de l'application que vous avez utilisée si vous le considérez pertinent et coopérez avec les chercheurs en fournissant des détails qui ne compromettent pas les clés privées.

Ill Bloom rappelle que la sécurité essentielle dépend à la fois des bonnes pratiques de développement et de la surveillance communautaire continue. Si vous avez votre propre garde, agissez rapidement si votre adresse apparaît sur la liste, et diffusez la prudence parmi ceux qui font confiance aux portefeuilles anciens ou peu connus. Pour vérifier les adresses vulnérables visite https: / / illBloom.org et pour le contexte technique concernant des défaillances similaires, l ' entrée de la base de données sur la vulnérabilité dans https: / / nvd.nist.gov / vuln / detail / CVE-2023-39910.

Couverture

Autres

Plus de nouvelles sur le même sujet.