Pengurasan Coldcard bukan kegagalan Bitcoin. Protokolnya melakukan persis apa yang diperintahkan. Yang terungkap adalah betapa kuatnya keinginan kita untuk menunjuk satu hal saja ketika sesuatu rusak. Sekitar 594 BTC, sekitar $38 juta, hilang dari sekitar 500 dompet single-sig dalam 25 menit. Semua orang menunjuk pada satu baris firmware: `#ifndef MICROPY_HW_ENABLE_RNG` memeriksa apakah makro tersebut ada, bukan apakah itu benar-benar aktif. Makro didefinisikan sebagai nol, sehingga perangkat secara diam-diam kembali ke "randomness" perangkat lunak yang dibangun dari nomor seri dan register jam. Benih yang seharusnya membawa 128 bit entropi hanya membawa sekitar 40. Dapat ditebak. Telah aktif sejak Maret 2021, dan menurut pengakuan Coinkite sendiri, hal ini baru terungkap melalui tinjauan kode yang dibantu AI, dengan penyerang menggunakan alat yang sama dengan yang dimiliki para pembela. Saat ini saya sedang membaca buku Stuart Glennan berjudul *Causation: The Basics*, dan buku ini mengubah seluruh perspektifnya. `#ifndef` itu bukan "penyebabnya." Ia adalah kondisi INUS: bagian yang Tidak Cukup tapi Tidak Berlebihan dari sekumpulan yang Tidak Perlu tapi Cukup. Bug sendirian tidak menguras siapa pun. Yang menguras Anda adalah bug ditambah tanpa passphrase ditambah single-sig ditambah xpub yang terpapar di blockchain ditambah fallback yang gagal diam-diam alih-alih berhenti ditambah lima tahun audit yang tak pernah memeriksa. Setiap bagian membawa beban. Hilangkan satu saja, pencurian tidak akan terjadi. Jadi industri memperbaiki RNG, berterima kasih kepada vendor, dan menutup tiketnya. Itulah pandangan sempit yang membuat sistem yang "diperbaiki" tetap penuh risiko. Pertanyaan sejatinya bukan bagian mana yang menjadi penyebabnya. Tapi bagian non-redundan mana yang paling murah untuk dihilangkan. Passphrase tidak berbiaya apa-apa dan langsung menghancurkan seluruh rangkaian ini. Seluruh etos kita adalah verifikasi, jangan percaya. Satu-satunya hal yang menjadi tumpuan ini—apakah benih Anda berasal dari randomisasi nyata—adalah hal yang hampir tak ada di antara kita yang BISA diverifikasi. Kita telah menolak kepercayaan, lalu justru mempercayai RNG. Jika Anda membuat benih pada firmware yang terdampak, pindahkan koin Anda. Tambahkan passphrase. NFA
Sminston With 👁Bagikan

Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.