
溪哲-937
溪哲-937
6年+的倔强老韭菜,保持学习中,
471Volgend
391volgers
Feed
Feed
De verliezen door de Coldcard-kwetsbaarheid blijven toenemen, met ongeveer 4500 getroffen adressen en een totaalbedrag van bijna 89 miljoen dollar. Maar het meest opmerkelijke is niet het cijfer, maar het probleem ligt bij het moment waarop de wallet de mnemonic seed genereert.
Veel van de gestolen wallets waren helemaal niet verbonden met het internet en de apparaten zijn ook niet meegenomen. De oude firmware van Coldcard genereert de seed met onvoldoende willekeurigheid; sommige Mk3-firmwareversies hebben mogelijk slechts ongeveer 40 bits entropie, andere modellen met oudere versies ongeveer 72 bits, terwijl het doel minstens 128 bits zou moeten zijn. Zodra een aanvaller het patroon kent van hoe de oude firmware de seed genereert, kan hij continu mogelijke seeds berekenen en daaruit adressen afleiden; zodra er een saldo wordt gevonden, krijgt hij direct de private key.
Dus het updaten van de firmware helpt oude wallets niet. De officiële patch van 31 juli lost alleen nieuwe seeds op die daarna worden gegenereerd; de private key-ruimte is al vastgelegd op het moment van het aanmaken van de oude mnemonic, en een update verhoogt de willekeurigheid niet.
Veel mensen denken dat cold wallets veilig zijn omdat de private key niet online is, en dat klopt, maar dat lost alleen het probleem op van hoe de key wordt bewaard na generatie, niet hoe de key wordt gegenereerd. Als de random number generator tijdens het genereren defect is, dan is het offline bewaren slechts het bewaren van een sleutel die makkelijk te raden is. Alle transacties op de blockchain zijn legaal, de blockchain kan niet verifiëren of de sleutel is berekend. Not your keys not your coins gaat over het risico van exchanges; deze waarschuwing is dat het risico na zelfbeheer niet verdwenen is, het is alleen veranderd in vertrouwen dat het hele proces zonder kwetsbaarheden is. Hoe die 24 woorden zijn ontstaan en hoe ze worden beschermd is even belangrijk.
#Coldcard旧固件漏洞损失扩大