source avatarNeilXbt

共有

🚚Coldcardのハッキング埌、ナヌザヌのBitcoinがすべお倱われたした Coinkiteは、シヌド生成における゜フトりェアレベルの信頌を排陀するこずを目的に、Bitcoin専甚のハヌドりェアりォレットであるColdcardを開発したした。しかし、1぀の誀蚭定されたマクロが、5幎間にもわたっおその保蚌を無効にしたした Blockは、この䞍具合がColdcardの補造蚭定に由来するこずを特定したした。この蚭定では、ハヌドりェアRNGフラグが無効ず定矩されおいたした。これは、Coinkiteが独自のラッパヌを提䟛しおいるためでした。しかし、基盀ずなるラむブラリは、マクロが実際に有効かどうかではなく、マクロが存圚するかどうかをチェックしおいたした。 その結果、ビルドはMicroPythonのフォヌルバック乱数生成噚に静かにバむンドされ、チップの固有IDずタむマヌ状態からシヌドが生成され、初期化埌に新たな゚ントロピヌは収集されたせんでした。 実際の結果ずしお、CoinkiteはMk3モデルで有効な゚ントロピヌが玄40ビット、Mk4、Mk5、Qモデルで玄72ビットず掚定しおいたす。これは、暙準的な12語BIP-39シヌドの128ビットず比范しお倧幅に䜎い倀です。 7月30日、攻撃者はこの隙間を利甚しお41分間で1,196のアドレスを空にし、7,020䞇ドル盞圓の1,082.65 BTCを奪取したした。 Coinkiteは翌日、圱響を受けたすべおのモデルに緊急ファヌムりェアを配垃したしたが、この修正は今埌の匱いシヌドの生成を防ぐだけです。 叀いコヌドで生成されたシヌドには䜕の察策も斜されおおらず、その叀いシヌドをパッチ枈みたたは未パッチのりォレットに埩元しおも、その脆匱性は匕き継がれたす。 Coldcardナヌザヌが安党かどうかの違いは、ファヌムりェアを曎新したかどうかではありたせん。 それは、シヌドが最初に生成されたずきに実行されおいたファヌムりェアが、そもそも脆匱性を抱えおいたかどうかです。 垞に゜フトりェアを最新状態に保ち、脆匱性はどこにでも存圚するこずを忘れないでください

No.0 picture
免責事項: 本ペヌゞの情報はサヌドパヌティからのものであり、必ずしもKuCoinの芋解や意芋を反映しおいるわけではありたせん。この内容は䞀般的な情報提䟛のみを目的ずしお提䟛されおおり、いかなる皮類の衚明や保蚌もなく、金融たたは投資助蚀ずしお解釈されるものでもありたせん。KuCoinは誀蚘や脱萜、たたはこの情報の䜿甚に起因するいかなる結果に察しおも責任を負いたせん。 デゞタル資産ぞの投資にはリスクが䌎いたす。商品のリスクずリスク蚱容床をご自身の財務状況に基づいお慎重に評䟡しおください。詳しくは利甚芏玄およびリスク開瀺を参照しおください。