source avatarTFTC

Compartir

.@KLoaec de Wizard Sardine acaba de publicar un desglose técnico completo de una vulnerabilidad crítica en Coldcard. Toda semilla generada en el dispositivo desde 2021 está comprometida. Los monederos están siendo vaciados en este momento. El chip tiene un generador de números aleatorios de hardware perfectamente funcional. Nadie lo estaba llamando. “Coldcard reemplaza el módulo de aleatoriedad de MicroPython con su propio sistema, considerado más conservador. Para hacerlo, desactiva el original... El problema es que MicroPython no elimina rng_get() cuando esa bandera es 0. Lo reemplaza con una imitación por software.” El resultado: “una semilla de Coldcard ya no contenía un solo bit de aleatoriedad física”. Una verificación de seguridad en tiempo de compilación debería haber detectado esto, pero usó `ifndef` en lugar de `if`. “Un solo carácter separaba esa medida de seguridad de su propósito.” Pasó en cada compilación durante más de 5 años. Las semillas de 50+ tiradas de dados o anteriores a 2021 son seguras. Todos los demás: transfieran sus fondos ahora. https://t.co/NrQweAB3yy

No.0 picture
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.