خانه
ثبت نام / ورود
ماینر ها
سبد خرید

SlowMist یک نقص امنیتی را شناسایی کرده است که می‌تواند منجر به نشت کلید خصوصی شود.


SlowMist یک نقص امنیتی را شناسایی کرده است که می‌تواند منجر به نشت کلید خصوصی شود. | ایران ماین

SlowMist یک نقص امنیتی بحرانی را در یک کتابخانه رمزنگاری که به طور گسترده استفاده می‌شود، شناسایی کرده است که ممکن است به هکرها اجازه دهد کلیدهای خصوصی را در برنامه‌هایی که به آن وابسته‌اند، معکوس مهندسی کنند.

شرکت امنیت بلاکچین SlowMist یک آسیب‌پذیری امنیتی بحرانی را در کتابخانه رمزنگاری بیضوی جاوااسکریپت که به طور رایج در کیف‌پول‌های رمزارزی (از جمله MetaMask، Trust Wallet، Ledger و Trezor)، سیستم‌های احراز هویت دیجیتال و برنامه‌های Web3 استفاده می‌شود، شناسایی کرده است. به‌طور خاص، این آسیب‌پذیری به حمله‌کنندگان اجازه می‌دهد تا کلیدهای خصوصی را با دستکاری ورودی‌های خاص در حین یک عملیات امضای تک‌سیگناتی استخراج کنند، که این می‌تواند به آنها کنترل کامل بر دارایی‌های دیجیتال یا اعتبارسنجی هویت یک قربانی بدهد.

فرایند معمول الگوریتم امضای دیجیتال منحنی بیضوی (ECDSA) به چندین پارامتر نیاز دارد تا یک امضای دیجیتال تولید کند: پیام، کلید خصوصی و یک عدد تصادفی منحصر به فرد (k). پیام هَش می‌شود و سپس با استفاده از کلید خصوصی امضا می‌شود. در مورد مقدار تصادفی k، به آن نیاز است تا اطمینان حاصل شود که حتی اگر همان پیام چندین بار امضا شود، هر امضا متفاوت است—شبیه به اینکه یک مهر برای هر استفاده به جوهر تازه نیاز دارد. آسیب‌پذیری خاصی که توسط SlowMist شناسایی شده است، زمانی اتفاق می‌افتد که k به اشتباه برای پیام‌های مختلف دوباره استفاده شود. اگر k دوباره استفاده شود، حمله‌کنندگان می‌توانند از این آسیب‌پذیری سوء‌استفاده کنند که به آنها اجازه می‌دهد کلید خصوصی را معکوس مهندسی کنند.

آسیب‌پذیری‌های مشابه در ECDSA در گذشته به نقض‌های امنیتی منجر شده‌اند. به عنوان مثال، در ژوئیه 2021، پروتکل Anyswap زمانی که حمله‌کنندگان از امضاهای ضعیف ECDSA سوء‌استفاده کردند، به خطر افتاد. آنها از این آسیب‌پذیری برای جعل امضاها استفاده کردند و این اجازه را به آنها داد تا وجهی را از پروتکل Anyswap برداشت کنند که منجر به از دست رفتن حدود 8 میلیون دلار شد.