source avatarAxel Bitblaze 🪓

共有

うわぁ… この人は、ウォレットがインターネットに一切接続されていなかったにもかかわらず、160万ドル分のBitcoinを失ってしまった。 彼のColdcardは安全預かりボックスの中に保管されており、シードフレーズは一切共有されておらず、フィッシングリンクも漏洩したスクリーンショットも、無関係なDAppの承認も一切なかった。 それにもかかわらず、ウォレットは空にされた。 彼いわく、問題は当初シードフレーズを生成したコードにあったという。 本来、シードフレーズは完全にランダムでなければならない。しかし、デバイスがより小さく、予測可能な範囲からシードを生成した場合、攻撃者はあなたのウォレットや物理的なアクセスを必要としない。 彼らは別の場所で可能なシードを次々と試し、どれか一つが実際のウォレットを開くのを待つだけだ。 つまり、コールドウォレット自体が後から「ハッキング」されたわけではない。 鍵は、生成された瞬間から弱かった可能性がある。 考えると恐ろしいほどだ。 ウォレットをオフラインに保つことは、強力な鍵が漏洩するのを防ぐ。しかし、鍵自体が初めから予測可能だった場合、それは何の意味もない。 でも、あなたに解決策を提案しよう。 本格的な資金を保有しているなら、1つのシードと1つのデバイスだけでは依然として単一障害点だ。 より安全な設定は以下の通り: - 2-of-3マルチシグ - 各シードは独立して生成 - 可能な限り異なるハードウェアウォレットベンダーを使用 - 追加の検証済みダイスエントロピー - すべての送金取引に対してウォッチオンリーのアラート 適切な2-of-3マルチシグを用いれば、1つのシードが侵害されても資金を移動することはできない。 また、同じデバイスですべての鍵を生成したり、同じシードを複数のウォレットにインポートしたりして、偽のマルチシグを作成しないこと。 そして、自分が影響を受けているか確認できるというウェブサイトにシードフレーズを入力しないこと。 結論として、ここでの教訓は「コールドストレージは機能しない」というものではない。 160万ドルは1つの鍵で守られていた。そして、たった1つの弱い鍵で、すべてを失ってしまったのだ。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。