ColdCardの脆弱性について…私が把握している限り、このバグは理解されており、対策は特定的で、再発防止のためのビルド時ガードが導入されています。コードはコミュニティによる監査のために公開されており、開示およびホットフィックスのプロセスも比較的透明でした。 他のデバイスも独自の深刻な問題を抱えてきました(物理的抽出経路、サプライチェーンの懸念、クローズドソース要素、過去の復元に関する論争など)。単一ベンダーのハードウェアウォレットは、プロセスや実装上の失敗から完全に免れることはありません。サイコロで独自のエントロピーを生成し、マルチシグを使用することで、特定のメーカーのRNGパスへの依存を減らすことができます。 この問題は、些細ではありますが最終的には単純なビルド/設定エラーであり、エントロピーの基盤に影響を与えたため、深刻な結果を招き、数年間誰にも気づかれませんでした。今回のアップデートは、新しいシードに対して適切なハードウェアRNGの使用を正しく復元しています。修正後のColdcard Qのエントロピーは、他の信頼できるハードウェアウォレットと同等であるはずです。 Ledgerが本質的に優れているわけではありません。より大きな持続的な影響は、Coinkiteの過去のレビュープロセスに対する信頼の低下です。 一部の人々にとっては、永久的な拒絶は感情的ではありますが理解できます。しかし、多くの人にとってより適切で理性的なアプローチは、単一デバイスを大額の保管にのみ依存しないこと、修正されたファームウェアを確認する(またはサイコロを使用する)こと、マルチシグを優先することです。

