coinkite의 콜드카드 하드웨어 월렛이 개발자 버그로 인해 해당 지갑의 자산이 탈취되는 일이 발생했습니다.
하드웨어 월렛은 시드를 생성할때 시드의 안전성은 TRNG(난수발생기)의 성능에 영향을 받는데
해당 월렛은 TRNG를 탑재하고 있었음에도 개발자의 실수로 인해 해당 기능을 사용하지 않고
파이썬 코드로 만들어진 유사난수발생함수를 사용하여 시드가 생성되었고.
해당 지갑은 오픈소스였는데 이 문제를 발견한 해커에 의해 공격이 진행되어 현재 여러 지갑에서 500비트 정도의 자산이 탈취되었다고 합니다.
펌웨어를 업그레이드 하고 지갑을 재설정하는 단계를 진행해야 할것으로 보이며
여분의 지갑이 있는 경우 안전하게 새지갑을 생성한후 빠르게 자산을 옯기고
문제가 있는 지갑은 공식홈페이지를 참조해 업데이트를 하시기 바랍니다.
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
최근에 다른회사 지갑 2개를 추가해서 이기종지갑 3개로 멀티시그 지갑을 만들어 쓰고 있는데
결국 이런 사단이 나네요.
펌웨어 4.0 버전부터 내장된 TRNG를 사용하지 않고 시리얼과 내부클럭을 XOR해서 시드 생성했다고 하는데
내부자 소행인지 단순한 실수인지.. 참.. 쉽지 않습니다.
제조사에서 문제를 시인했습니다만 해당 제조사는 규모가 매우 작은 회사라 피해자 보상이 가능할지 모르겠네요.
아마 파산으로 종결될거 같은...
그나저나 하드웨어 월렛구조를 공부하다보니 내장된 TRNG보다 개인적으로 TRNG를 구현해서 사용하고 싶어 이런저런 자료를 참고해 회로만들고 부품구하다 바빠서 그만뒀는데 하나 만들어봐야겠어요.
-사실 이렇게 만든 TRNG가 AIS-31 나 EAL5+ 인증받은 칩을 사용하는 전문회사 회사제품보다 나은 성능이 나올까? 에 대한 확신이 없어 관둔거긴 합니다.