Způsob vykradení se špatným OPSEC (hromada prostředků na jednu adresu, potenciální doxnutí se skrze 3rd-party providera namísto vlastního node) mi naznačuje, že šlo spíše o Vibe Script Kiddie…
Tam su vlastne 2 zavazne bezpenostni chyby. Nepouzivali TRNG a jeste vypli oscilator.
To je bud priserna nahoda nebo zamer.
Nespochybnujuc /dev/random by ma zaujimalo kolko ludi ma vlastny zdroj entropie.
Napr tento opensource planujem postavit uz .. desat rokov :-D
https://www.root.cz/clanky/chaoskey-skutecny-generator-nahodnych-cisel-do-usb/
Taky se k něčemu se zenerkou chystám, ale zatím, vždycky sí říkám, že PC má entropie dost (na rozdíl od jednoúčelové krabičky), tak to nemá prioritu ;)
Na PC se na každý interrupt udělá RDTSC a TSC přixoruje do společného entropy poolu. Po nějaké době běhu je entropie nasbíráno dost.
Problém s entropií mají hlavně virtuálky, kde se spouští z nějakého společného read-only + copy-on-write image.
Tam to zachraňuje RDSEED/RDRAND nebo TPM, který se jednorázově podojí při bootu.
Při shutdownu se seed zapíše na disk (na Win do registru), ale když je image read-only, nasbírané se zahodí.
Levné USB generátory dlouho na trhu nevydrží, asi to nikdo nekupuje. Většina z nich má filtrování řešený softwarově na straně PC, na USB klíči je jen zdroj šumu a A/D převodník.
Zajímavý byl projekt na sbírání šumu z USB kamery.
> Ironií je, že Coldcard do března 2021 používal kryptografickou knihovnu odvozenou z trezor-crypto – tedy open-source řešení, které si pro svoje zařízení napsal a otestoval právě Trezor. Fungovalo to spolehlivě. Pak se Coinkite rozhodl přejít na vlastní knihovnu a zbytek znáte …
Dalsi hezky priklad toho, kdyz nekoho napadne ten pekne debilni napad implementovat si vlastni cybersec reseni od nuly, misto toho, aby pouzil nejake od renomovane 3rd party (open source). Temer vzdy takova vec dopadne spatne. Doufam, ze to je dostatecny odstrasujici priklad vsem vyvojarum neznalym dostatecne v security.