Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Frostsnap çok imzalı cüzdanda iki güvenlik açığını v0.4.0 ile kapattı

Çoklu imzalı cüzdan cihazı ve güncelleme bildirim ekranı / TokenPost.ai

Bitcoin(BTC) çoklu imza (multisig) donanım cüzdanı Frostsnap, v0.4.0 sürümünü yayımlayarak iki güvenlik açığını kapattığını duyurdu. Şirket, kullanıcılarına hem uygulamayı hem de cihaz üretici yazılımını (firmware) güncellemelerini tavsiye etti.

Frostsnap, sürüm notlarında yeni versiyonun iki güvenlik sorununu giderdiğini belirtti. Foresight News'in aktardığına göre, Frostsnap Kore saatiyle 27'sinde saat 15.42 itibarıyla şu ana kadar herhangi bir kullanıcı fon kaybı tespit edilmediğini açıkladı.

İlk sorun, kötü amaçlı bir uygulamanın imza taleplerini manipüle edebilmesine yol açan bir açıktı. Belirli bir çıktı (output) kullanıcının kendi cüzdanına aitmiş gibi işaretlendiğinde, cihaz bunu doğrulamadan ve onay ekranında göstermeden geçebiliyordu. Bu durumda fonlar, kullanıcının göremediği bir adrese aktarılabiliyordu. Frostsnap, sorunun yalnızca resmi uygulama yerine cihazla doğrudan iletişim kuran farklı bir yazılım kullanıldığında ortaya çıkabildiğini açıkladı.

İkinci sorun ise cüzdan kurtarma (recovery) taramasının kapsamıyla ilgiliydi. Bir ödemenin ardından oluşan para üstü (change) adresi, kurtarma tarama aralığının dışında kalırsa, yedekten geri yükleme sonrasında bazı fonlar kaybolmuş gibi görünebiliyordu. Frostsnap, söz konusu Bitcoin(BTC)'lerin zincir üzerinde güvende kaldığını ve v0.4.0'ın kapsam dışında kalan coin'leri bulup yeniden kullanılabilir hale getirmeyi önerdiğini belirtti.

Güncelleme kapsamında üretici yazılımı düşürme (downgrade) koruması da eklendi. Cihaz artık daha eski sürüm bir üretici yazılımını reddediyor ve bekleme ekranında üretici yazılımı sürümünü gösteriyor. Uygulama ise bağlı cihazın üretici yazılımı daha düşük bir sürümdeyse kullanıcıyı güncellemeye yönlendiriyor.

Frostsnap, Bitcoin'de kişisel saklama (self-custody) için güvenliği birden fazla cihaza dağıtan bir yapı kullanıyor. 2'den 3'e (2-of-3) yapılandırmada, BTC'nin hareket edebilmesi için üç cihazdan ikisinin imza vermesi gerekiyor. Ürün, tek bir donanım cüzdanına veya tek bir tohum (seed) ifadesine bağımlı kalmak yerine, anahtar yönetimini birden fazla noktaya yaymaya odaklanıyor.

Çoklu imza cüzdanlar, kendi fonlarını saklamak isteyen kullanıcılar için güvenlik seçeneklerini genişletiyor; ancak bunun için imza onay ekranlarının ve kurtarma sürecinin tam doğru çalışması gerekiyor. TokenPost'un daha önce ele aldığı donanım cüzdan üretici yazılımı açığı düzeltmesi örneğinde de görüldüğü gibi, en güncel sürüme geçmek kullanıcı güvenliğiyle doğrudan bağlantılı bir konu. Frostsnap, v0.4.0 ile birlikte hem uygulamanın hem de cihaz üretici yazılımının güncellenmesini tavsiye etti.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1