LastPass at Coldcard: Mga Aral sa Entropy, Vulnerabilidad, at ang Security Paradox Ang 2022 LastPass data breach at ang Coldcard firmware vulnerability noong Hulyo 2026 ay isa sa mga pinakamalalang pagkabigo sa seguridad ng cryptocurrency sa nakaraang taon. Sa unang tingin, tila wala silang magkakaparehong katangian. Ang isa ay nagsimula sa cloud, habang ang isa ay nasa loob ng offline hardware wallet. Ang isa ay umunlad sa loob ng mga taon, habang ang isa ay tila nagtapos sa loob ng higit sa isang oras. Ang isa ay nakaaapekto sa maraming cryptocurrency, habang ang isa ay pangunahing tumarget sa bitcoin. Gayunpaman, sa ilalim ng mga pagkakaiba ay mayroong isang nakakagulat na pagkakatulad. Parehong insidente ay nagpapakita ng isang malalim na security paradox: ang mga user na pinakamabisa at maingat na sumunod sa mga pinakamahusay na praktis sa seguridad ay naging pangunahing biktima. Sa bawat kaso, ang mga tao na deliberadamente inalis ang convenience para sa mas malakas na self-custody ay natuklasang ang pinakamahinang link ay hindi ang kanilang sariling pag-uugali, kundi ang teknolohiya na kanilang pinaniniwalaan. Ang Security Paradox Ang parehong grupo ay may magkakaparehong mga katangian. Hindi sila mga baguhan na naglalayong makakuha ng speculative gains o mga biktima ng phishing campaigns. Sila ay mga user na may pag-iingat sa seguridad na deliberadamente tinanggap ang responsibilidad para protektahan ang kanilang sariling assets kaysa mag-asa sa centralized exchange. Ang mga LastPass user ay pumili ng encrypted password vaults upang protektahan ang napakasensitibong impormasyon, kabilang ang cryptocurrency seed phrases at private keys. Ang kanilang pag-iisip ay maunawaan: ang isang encrypted vault na protektado ng isang malakas na master password ay tila mas ligtas kaysa sa mga nakalikom na paper backups o unencrypted files, samantala ay nagpapanatili rin ito laban sa device failure o physical loss. Ang mga Coldcard user naman ay gumawa ng parehong deliberated na pagpili. Bumili sila ng isa sa mga pinakamaraming respetado Bitcoin-only hardware wallet dahil ito ay disenyo upang manatiling ganap na air-gapped. Ang private keys ay hindi nagkakaroon ng anumang koneksyon sa internet-connected computer, at ang mga transaksyon ay maaaring i-sign nang ganap na offline. Parehong grupo ay ininvestahan ang oras, pera, at pagsisikap upang mapabuti ang kanilang seguridad. Parehong nawalan ng pera dahil sa pagkabigo na naganap labas sa kanilang direkta kontrol. ANG PARADOKSO NG MAINGAT NA SELF-CUSTODY Ang mga security layer na deliberadamente nilang kinuha ay naging attack surfaces na ginamit ng mga adversary. Dalawang Iba’t Ibang Search Problems Bagaman parehong insidente ay nagresulta sa stolen cryptocurrency, ang mga attacker ay nagharap sa magkakaibang computational challenges. Sa LastPass breach, nakakuha ang mga attacker ng encrypted customer vault backups. Bawat vault ay naging sariling cryptographic puzzle. Dapat muna nilang i-crack ang master password ng isang user, tapos tukuyin kung ang vault ay naglalaman ng cryptocurrency seed phrases o private keys, at huli tukuyin kung ang mga wallet na ito ay mayroon pa ring assets. Bawat vault ay nagsisilbing hiwalay na computational challenge, na nagtataglay ng naturally long-lived campaign kung saan patuloy na lumalabas ang mga biktima habang mas maraming vaults ang nasusugpo. Habang lumalago ang GPU hardware at umuunlad ang password-cracking techniques, naging mas feasible ang mga dating hindi praktikal na attacks. Ang Coldcard incident naman ay nagtataglay ng iba’t ibang search problem. Sa halip na serbisyuhin ang sariling pinili mong passwords, sinira ng mga attacker isang firmware defect na bumabawas sa randomness gamit sa seed generation sa ilang device. Kung sapat na nabawasan ang effective entropy, maliit na maliit na maging universe ng posibleng seed phrases kaysa sa inaasahan. Sa halip na solusyunan ang libu-libong walang kaugnayan cryptographic puzzles, maaaring systematicamente enumerate ng mga attacker ang nabawasan na key space offline, i-derive ang kaugnay na Bitcoin addresses, at tukuyin kung aling addresses ang may pera. Ang pagkakaiba na ito ay tumutulong ipaliwanag kung bakit ang unang Coldcard thefts ay tila napakalaki at concentrated. Ang LastPass ay nangailangan ng pag-crack ng bawat vault nang hiwalay, natural na nagtataglay ng mabagal na daloy ng mga biktima sa loob ng buwan at taon...
Brian CohenI-share

Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.