
溪哲-937
溪哲-937
6年+的倔强老韭菜,保持学习中,
479Ви підписалися
384підписники
Новини
Новини
Вразливість Coldcard продовжує страждати, торкнувшись близько 4 500 адрес і майже 89 мільйонів доларів загалом. Але найпомітніше — це не цифри, а момент, коли гаманець генерує мнемонічну фразу.
Багато викрадених гаманців взагалі не були підключені до інтернету, а пристрої не були викрадени. Стара прошивка Coldcard не має випадковості при генерації насіння; деякі прошивки Mk3 можуть мати лише близько 40 бітів ентропії, тоді як деякі старі версії інших моделей мають близько 72 бітів із цільовою метою щонайменше 128 біт. Зловмисникам достатньо знати закономірність генерації насіння старої прошивки, безперервно обчислювати можливі насіння, потім отримувати адреси, і якщо є баланс, вони безпосередньо отримують приватний ключ.
Тому оновлення прошивки не врятує ваш старий гаманець. Офіційне виправлення, опубліковане 31 липня, стосується лише нового seed-контенту. Приватний простір ключів виправлений у момент, коли використовується стара мнемонічна фраза, і оновлення не збільшить випадковість.
Багато людей розуміють безпеку холодного гаманця як наявність приватних ключів, не підключених до інтернету, і це правда, але це стосується лише того, як зберігати приватний ключ після його генерації, не відповідаючи на те, як саме він створюється. Випадкові числа під час генерації мають недоліки, і навіть офлайн вони містять лише ключ, який легко вгадати. Усі ці транзакції в блокчейні є легітимними; блокчейн не може перевірити, чи був обчислений ключ. «Не твої ключі, не твої монети» — це питання обмінного ризику. Цього разу нагадуємо, що після самоопіки ризик не зникає; це просто переконання, що весь процес не має лазівок. Як з'явилися ці 24 слова, так само важливо, як і те, як їх захищають.
#Coldcard旧固件漏洞损失扩大