
溪哲-937
溪哲-937
6年+的倔强老韭菜,保持学习中,
479Segui già
385follower
Feed
Feed
La vulnerabilità di Coldcard continua ad allargarsi, colpendo circa 4.500 indirizzi e accumulando quasi 89 milioni di dollari. Ma il problema più rilevante non sono i numeri, bensì il momento in cui il wallet genera frasi mnemoniche.
Molti wallet rubati non erano affatto connessi a internet e i dispositivi non venivano sequestrati. Il vecchio firmware di Coldcard mancava di casualità nella generazione dei seed; alcuni firmware Mk3 potevano avere solo circa 40 bit rimasti, mentre altre versioni più vecchie ne avevano circa 72, quindi il target doveva essere almeno 128 bit. Gli attaccanti dovevano solo conoscere il pattern di generazione seed del vecchio firmware, calcolare continuamente possibili seed e ricavare indirizzi; se avevano un saldo, ottenevano direttamente la chiave privata.
Quindi aggiornare il firmware non salverà il tuo vecchio wallet. La correzione ufficiale rilasciata il 31 luglio risolve solo nuovi problemi seed in futuro. Il keyspace privato è stato sistemato nel momento in cui si usa la vecchia frase mnemonica, e l'aggiornamento non aggiungerà casualità.
Molte persone comprendono la sicurezza del cold wallet come chiavi private non connesse a internet, il che è vero, ma questo spiega solo come memorizzare le chiavi dopo la generazione, non come vengono generate le chiavi private. Ci sono difetti nei numeri casuali durante la generazione, e anche offline, contengono solo una chiave facile da indovinare. Tutte queste transazioni on-chain sono legittime; la blockchain non può verificare se la chiave è stata calcolata. Non le tue chiavi, né le tue monete indirizzano il rischio di scambio. Questo promemoria è che dopo l'auto-custodia, il rischio non scompare; diventa solo credere che l'intero processo non abbia scappatoie. Come sono nate quelle 24 parole è importante quanto come sono protette.
#Coldcard旧固件漏洞损失扩大