Hoja de ruta

UnluKey amplía constantemente su cobertura de vulnerabilidades conocidas de aleatoriedad débil en billeteras: esta hoja de ruta muestra lo que ya está disponible y lo que viene a continuación.

Una vulnerabilidad de aleatoriedad débil en CryptoJS hizo que las aplicaciones de billetera afectadas generaran frases de recuperación BIP39 con una entropía significativamente reducida, permitiendo a los atacantes descubrir frases de recuperación vulnerables y vaciar los fondos.

Espacio de búsqueda 39–47 bits
Leer más

Una vulnerabilidad de aleatoriedad débil en el firmware de Coldcard hizo que las frases de recuperación se generaran con un PRNG de software en lugar del RNG de hardware, reduciendo su entropía efectiva y permitiendo a los atacantes descubrir frases de recuperación vulnerables y vaciar los fondos.

Espacio de búsqueda 22–72 bits
Leer más
Próximamente
Próximamente Próximamente
Milksad

Una vulnerabilidad de aleatoriedad débil (CVE-2023-39910) en Libbitcoin Explorer (bx seed): las mnemotécnicas se generaban a partir de un Mersenne Twister de 32 bits inicializado con la hora del sistema, haciendo que las semillas fueran enumerables y las billeteras predecibles.

Espacio de búsqueda 32 bits
Próximamente Próximamente
Randstorm

Randstorm es una vulnerabilidad de aleatoriedad débil en la función SecureRandom() de JSBN, usada por BitcoinJS (hasta marzo de 2014) y billeteras derivadas como Blockchain.info: un error de tipo en una comparación omitía silenciosamente la fuente de entropía segura, recurriendo a una semilla Math.random() de baja entropía y dejando predecibles las billeteras generadas entre 2011 y 2015.

Vulnerable 2011–2015
Próximamente Próximamente
Trust Wallet Browser Extension

Una vulnerabilidad de aleatoriedad débil en la extensión de navegador de Trust Wallet: su compilación Wasm subyacente de Trust Wallet Core sembraba un Mersenne Twister (mt19937) de 32 bits para generar la entropía de la billetera, reduciendo el espacio de búsqueda efectivo a solo 2^32 billeteras posibles y permitiendo a los atacantes enumerar todas las billeteras creadas por la extensión.

Espacio de búsqueda 32 bits
Próximamente Próximamente
Trust Wallet iOS

Una vulnerabilidad de aleatoriedad débil (CVE-2024-23660) en la versión de iOS de 2018 de Trust Wallet: la entropía de la billetera se generaba con funciones inseguras solo para pruebas de la biblioteca trezor-crypto, sembrando un PRNG LCG16807 (MINSTD_RAND0) de 31 bits con la marca de tiempo Unix, lo que hacía enumerables las billeteras de ese periodo.

Espacio de búsqueda 31 bits
Próximamente Próximamente
cake-wallet

Espacio de búsqueda 20 bits