.@KLoaec de Wizard Sardine vient de publier une analyse technique détaillée d’une vulnérabilité critique de Coldcard. Tous les seeds générés sur l’appareil depuis 2021 sont compromis. Les wallets sont actuellement vidés. Le puce dispose d’un générateur de nombres aléatoires matériels parfaitement fonctionnel. Personne n’en avait parlé. « Coldcard remplace le module d’aléatoire de MicroPython par le sien, jugé plus conservateur. Pour cela, il désactive le module original... Le problème est que MicroPython ne supprime pas rng_get() lorsque ce drapeau est à 0. Il le remplace par une imitation logicielle. » Le résultat : « un seed Coldcard ne contient plus un seul bit de hasard physique. » Une vérification de sécurité au moment de la compilation aurait dû détecter cela, mais elle utilisait `ifndef` au lieu de `if`. « Un seul caractère séparait cette mesure de sécurité de son objectif. » Elle a passé tous les builds pendant plus de 5 ans. Les seeds issus de plus de 50 lancers de dés ou antérieurs à 2021 sont sûrs. Tout le reste : transférez vos fonds dès maintenant. https://t.co/NrQweAB3yy
TFTCPartager

Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.



