کلور (Klever) ارائهدهنده سرویس کیف پول ارز دیجیتال، در مورد یک حادثه امنیتی خارجی (حمله اکسپلویت) که در حال حاضر بر برخی از کاربران نسخههای قدیمی این کیف پول تاثیر گذاشته، یک هشدار امنیتی صادر کرده است. بر اساس گزارشها، کیف پولهای آسیبدیده از یک الگوریتم قدیمی و ضعیف برای تولید اعداد شبه تصادفی استفاده میکردهاند.
به نقل از کریپتوپوتیتو، کلور (Klever) یک سرویس کیف پول ارز دیجیتال، اعلام کرد که یک حمله اکسپلویت ناشی از آنتروپی کم عبارت بازیابی (Mnemonic)، چندین کاربر را تحت تاثیر قرار داده است. این حادثه اولین بار زمانی آشکار شد که کاربران در اوایل این هفته فعالیتهای مشکوکی را در کیف پول خود گزارش کردند.
بر اساس اطلاعیه این شرکت، الگوریتمی به نام تولید تصادفی (Random Generation) که توسط BIP39 استفاده میشود، قبلا توسط بسیاری از ارائهدهندگان کیف پول ارزهای دیجیتال استفاده میشد. با این حال نقص در این الگوریتم، امنیت و غیرقابل پیشبینی بودنِ کلیدهای تولید شده را به خطر انداخت و در نتیجه کیف پولها را مستعد دسترسی غیرمجاز یا فعالیتهای مخرب کرد.
کلور در توضیح این حادثه گفت که تمام کیف پولهای آسیب دیده به کیف پول Klever K5 ایمپورت شدهاند. این کیف پولها نسخههای قدیمی هستند که قبل از کیف پول Klever K5 ساخته شدهاند و به عنوان منبع آنتروپی از روش منسوخ شده و بی اثر اعداد شبه تصادفی (PRNG) استفاده میکردند.
به گفته این شرکت، این الگوریتم به طور گسترده در نسخههای اولیه ارائهدهندگان مختلف کیف پولهای ارز دیجیتال که بر پلتفرم جاوا اسکریپت متکی بودند، استفاده میشد.
در نسخههای جدید کیف پول کلور، کدهای اصلیِ مسئول تولید آنتروپی و عبارت بازیابی که از الگوریتم PRNG استفاده میکنند، با اقدامات امنیتی قوی پیادهسازی میشوند و بومی سیستم عامل هستند. به عنوان مثال، برای دستگاههای iOS، تابع SecRandomCopyBytes برای ارائه آنتروپی استفاده میشود. در سیستم عامل اندروید، آنتروپی با استفاده از java.security.SecureRandom تولید میشود. این مکانیسمها تضمین میکنند که تولید آنتروپی و عبارت بازیابی در Klever به شیوهای ایمن انجام میشود و از ویژگیهای امنیتی داخلی سیستم عاملهای مربوطه استفاده میکند.
کلور خاطر نشان کرد که این حادثه شبیه به موردی است که توسط افزونه مرورگر تراست والت (TrustWallet) در اوایل آپریل گزارش شده بود .
این شرکت به کاربرانی که در حال حاضر دارای کیف پولهای قدیمی هستند که قبل از کیف پول کلور ایجاد شده بودند، توصیه کرد که سریعا داراییهای خود را به کیف پولهای جدید Klever Wallet K5 یا Klever Safe منتقل کنند.
تحقیقات اولیه نشان داد این فعالیت مشکوک منحصر به کیف پول کلور نبوده و کاربران چندین کیف پول دیگر نیز تحت تاثیر قرار گرفتهاند.