source avatarTFTC

共有

Wizard Sardineの@KLoaecが、Coldcardの重大な脆弱性について完全な技術的分析を公開しました。 2021年以降、このデバイスで生成されたすべてのシードが侵害されています。現在、ウォレットが空にされています。 チップには完全に機能するハードウェア乱数発生器が搭載されていますが、誰もその点を指摘しませんでした。 「Coldcardは、より保守的と判断された独自の乱数モジュールでMicroPythonの乱数モジュールを置き換えています。そのため、元のモジュールを無効化します…しかし問題は、MicroPythonがそのフラグが0の場合でもrng_get()を削除しないことです。代わりにソフトウェアによる模倣に置き換えます。」 その結果:「Coldcardのシードは、物理的な乱数を1ビットも含まなくなりました。」 この問題はコンパイル時の安全チェックで検出されるべきでしたが、`if`ではなく`ifndef`が使用されていました。「このセーフガードとその目的の間には、1文字だけの差がありました。」このエラーは5年以上にわたり、すべてのビルドで見過ごされてきました。 50回以上サイコロを振って生成されたシード、または2021年以前のシードは安全です。それ以外のユーザーは、すぐに資金を移動してください。 https://t.co/NrQweAB3yy

No.0 picture
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。