溪哲-937

溪哲-937

6年+的倔强老韭菜,保持学习中,

479Følger
384følgere

Feed

溪哲-937
溪哲-937
Coldcard-sårbarheten fortsetter å lide, og påvirker omtrent 4 500 adresser og nesten 89 millioner dollar totalt. Men det mest bemerkelsesverdige er ikke tallene, men øyeblikket lommeboken genererer den mnemoniske frasen. Mange av de stjålne lommebøkene var ikke koblet til internett i det minste, og enhetene ble ikke tatt. Coldcards eldre firmware mangler tilfeldighet når den genererer frø; noe Mk3-firmware kan ha bare rundt 40 bits entropi igjen, mens noen eldre versjoner av andre modeller har omtrent 72 biter, med et mål på minst 128 biter. Angripere trenger bare å kjenne mønsteret til gammel firmware som genererer frø, kontinuerlig beregne mulige frø, deretter utlede adresser, og hvis de har en balanse, får de direkte tak i den private nøkkelen. Så å oppgradere fastvaren vil ikke redde den gamle lommeboken din. Den offisielle fiksen som ble utgitt 31. juli adresserer kun nytt frøinnhold. Det private nøkkelområdet er fikset i det øyeblikket den gamle huskeregelsetningen brukes, og oppgradering vil ikke øke tilfeldigheten. Mange forstår cold wallet-sikkerhet som å ha private nøkler som ikke er koblet til internett, noe som er sant, men det handler bare om hvordan man lagrer den private nøkkelen etter at den er generert, uten å svare på hvordan den private nøkkelen genereres. De tilfeldige tallene under generering er feilaktige, og selv offline holder de bare en nøkkel som er lett å gjette. Alle disse on-chain-transaksjonene er legitime; blokkjeden kan ikke verifisere om nøkkelen er beregnet. 'Ikke nøklene dine, ikke myntadressene dine' utveksler risiko. Denne gangen er påminnelsen at etter selvomsorg forsvinner ikke risikoen; det blir bare en tro på at hele prosessen ikke har noen smutthull. Hvordan disse 24 ordene ble til, er like viktig som hvordan de beskyttes. #Coldcard旧固件漏洞损失扩大