Google bestätigt unsichere Bitcoin-Geldbörsen für Android

Google hat eine Schwachstelle im Zufallszahlengenerator von Android bestätigt, aufgrund derer Diebstähle der virtuellen Währung Bitcoin aus digitalen Geldbörsen möglich sind. In der letzten Woche warnten Bitcoin-Entwickler vor dieser Sicherheitslücke, von der so gut wie jede von einer Android-App erstellte digitale Bitcoin-Geldbörse betroffen sei. Mehrere Anbieter reagierten daraufhin umgehend und aktualisierten ihre Apps, um eine drohende Welle von Diebstählen zu verhindern.

Im offiziellen Android-Entwicklerblog nahm inzwischen das Android-Sicherheitsteam zur Schwachstelle und ihrer Grundursache Stellung. „Wir haben jetzt festgestellt, dass Anwendungen unter Android, die die Java Cryptography Architecture (JCA) für die Generierung von Schlüsseln, die Signierung oder die Erzeugung von Zufallszahlen benutzen, aufgrund einer unkorrekten Initialisierung des zugrundeliegenden Pseudo-Zufallszahlen-Generators unter Umständen keine kryptographisch starken Werte erhalten“, schreibt Android-Sicherheitsspezialist Alex Klyubin.

Entwicklern, die den systemeigenen Zufallszahlengenrator in dieser Weise einsetzten, empfiehlt er die Erzeugung neuer Werte aus /dev/urandom oder /dev/random. In seinem Blogeintrag veröffentlichte er dazu ein Implementationsbeispiel. Google habe außerdem Patches entwickelt, um sicherzustellen, dass Androids OpenSSL-Zufallszahlengenerator korrekt initialisiert – und diese Fehlerbehebungen seien auch bereits an die Herstellungspartner der OHA (Open Handset Alliance) übermittelt worden.

Die dezentralisierte Währung Bitcoin, die 2009 eingeführt wurde, verspricht Unabhängigkeit von Kreditkartenfirmen und Banken, kam aber häufig durch Diebstähle, Hacks und Betrugsversuche ins Gerede. Bei einem virtuellen Raubüberfall auf die Wechselbörse BitFloor erbeuteten die Täter vergangenes Jahr fast eine Viertelmillion Dollar. Behörden können Zahlungen nicht nachvollziehen, was der Privatsphäre dienlich ist, aber auch Missbrauch ermöglicht.

[mit Material von Chris Duckett, ZDNet.com]

ZDNet.de Redaktion

Recent Posts

Jeder zweite vereinbart Arzttermine online

Ein Viertel der Deutschen wählt Arztpraxen sogar ganz gezielt danach aus, ob sie Internettermine anbieten.

7 Stunden ago

Siemens spendiert neuen Rechnern NVIDIA-Chips

Der Technologiekonzern hat Industrie-PCs angekündigt, die mit Grafikprozessoren von NVIDIA ausgestattet sein werden.

7 Stunden ago

Bundesbürger misstrauen KI-generierten Ergebnissen

ChatGPT, Google Gemini, MidJourney oder Anthropic Claude: Gut jeder zweite Bundesbürger hat generative KI bereits…

1 Tag ago

Typische Fehler beim KI-Einsatz im Marketing

KI gehört schon zu den festen Instrumenten des Marketings. Doch viele Unternehmer setzen die KI…

1 Tag ago

Starbucks von Cyberattacke betroffen

Ransomware-Angriff auf die KI-gesteuerte Lieferkettenplattform Blue Yonder hat weitreichende Auswirkungen.

2 Tagen ago

Was kann die Apple Watch Series 10?

Seit Ende September ist sie also verfügbar: die Apple Watch 10. Auch in Deutschland kann…

2 Tagen ago