
溪哲-937
溪哲-937
6年+的倔强老韭菜,保持学习中,
479متابعة
385المتابعون
الموجز
الموجز
لا تزال ثغرة كولد كارد تعاني من الضرر، حيث تؤثر على حوالي 4,500 عنوان وبلغت ما يقرب من 89 مليون دولار إجمالا. لكن الأبرز ليس الأرقام، بل اللحظة التي تولد فيها المحفظة العبارة التذكيرية.
العديد من المحافظ المسروقة لم تكن متصلة بالإنترنت على الإطلاق، ولم تؤخذ الأجهزة. البرمجيات الثابتة القديمة في كولد كارد تفتقر إلى العشوائية عند توليد البذور؛ بعض برامج Mk3 قد تحتوي فقط على حوالي 40 بت من الإنتروبيا، بينما بعض الإصدارات الأقدم من الطرازات الأخرى تحتوي على حوالي 72 بت، مع هدف لا يقل عن 128 بت. المهاجمون يحتاجون فقط لمعرفة نمط توليد البذور في البرمجيات الثابتة القديمة، وحساب البذور الممكنة باستمرار، ثم اشتقاق العناوين، وإذا كان لديهم توازن، يحصلون مباشرة على المفتاح الخاص.
لذا ترقية البرنامج الثابت لن توفر محفظتك القديمة. الإصلاح الرسمي الذي صدر في 31 يوليو يعالج فقط المحتوى الجديد للبذرة. مساحة المفاتيح الخاصة تصلح في اللحظة التي يستخدم فيها العبارة التذكيرية القديمة، والترقية لن تزيد من العشوائية.
يفهم الكثير من الناس أمان المحفظة الباردة على أنه وجود مفاتيح خاصة غير متصلة بالإنترنت، وهذا صحيح، لكنه يتناول فقط كيفية تخزين المفتاح الخاص بعد توليده، دون الإجابة عن كيفية توليد المفتاح الخاص. الأرقام العشوائية أثناء التوليد معيبة، وحتى في الوضع غير المتصلة بها، فهي تحمل فقط مفتاحا يسهل تخمينه. كل هذه المعاملات على السلسلة شرعية؛ لا يمكن للبلوك تشين التحقق مما إذا كان المفتاح قد تم حسابه. عناوين 'ليس مفاتيحك ولا عملاتك' مخاطر تبادل. هذه المرة، التذكير هو أنه بعد الحجز الذاتي، لا يختفي المخاطر؛ بل يصبح مجرد اعتقاد بأن العملية بأكملها بلا ثغرات. كيف ظهرت تلك الكلمات ال 24 لا يقل أهمية عن كيفية حمايتها.
#Coldcard旧固件漏洞损失扩大