
溪哲-937
溪哲-937
6年+的倔强老韭菜,保持学习中,
471A seguir
391seguidores
Feed
Feed
A perda devido à vulnerabilidade do Coldcard continua a aumentar, afetando cerca de 4500 endereços, com um total acumulado próximo de 89 milhões de dólares. Mas o mais notável não são os números, e sim que o problema está no momento em que a carteira gera a frase mnemónica.
Muitas carteiras roubadas nem sequer estavam ligadas à internet, e os dispositivos não foram levados. O firmware antigo do Coldcard tinha entropia insuficiente ao gerar a semente; algumas versões do Mk3 podem ter apenas cerca de 40 bits de entropia, enquanto outras versões antigas de outros modelos têm cerca de 72 bits, sendo que o alvo deveria ser pelo menos 128 bits. Os atacantes, conhecendo o padrão de geração da semente no firmware antigo, calculam continuamente possíveis sementes e derivam os endereços; quando encontram um com saldo, obtêm diretamente a chave privada.
Portanto, atualizar o firmware não salva carteiras antigas. A versão corrigida lançada oficialmente a 31 de julho só resolve as sementes novas geradas depois, mas a chave privada do momento em que a frase mnemónica antiga foi criada já está definida, e a atualização não aumenta a aleatoriedade.
Muitas pessoas entendem que a segurança da cold wallet está no facto de a chave privada não estar ligada à internet, o que é verdade, mas isso só resolve como guardar a chave depois de gerada, não explica como a chave privada é criada. Se a aleatoriedade na fase de geração é defeituosa, estar offline só significa guardar uma chave que pode ser facilmente adivinhada. Todas as transações na blockchain são legítimas, e a blockchain não pode verificar se a chave foi calculada. "Not your keys not your coins" resolve o risco das exchanges, mas este aviso é que o risco não desaparece após a autogestão, apenas se passa a confiar que todo o processo não tem falhas. Como esses 24 palavras foram gerados e como são protegidos é igualmente importante.
#Coldcard旧固件漏洞损失扩大