source avatarJoseph Hurtado - Founder Granata Consulting

Kongsi

KEGAGALAN KESELAMATAN WALLET BITCOIN HARDWARE COLDCARD, APA YANG SEBENARNYA BERLAKU? Laporan AI terbaik - Claude Opus 5 Max - mengenai apa yang sebenarnya berlaku dengan @COLDCARDwallet. Untuk disahkan, tetapi nampaknya sangat mungkin, dan itu bermakna Trezor dan Ledger sepatutnya selamat: "Kegagalan Coldcard **bukan** disebabkan oleh cip TRNG yang rosak. Ia adalah ralat konfigurasi pembinaan yang secara senyap melintasi TRNG peranti sepenuhnya. Konfigurasi papan Coldcard menetapkan `MICROPY_HW_ENABLE_RNG` kepada sifar kerana Coinkite menghantar pembungkus TRNG peranti sendiri. Tetapi pustaka libngu hanya memeriksa sama ada makro itu *ditakrifkan*, bukan sama ada ia *dinyalakan*, jadi pembinaan berjaya dan secara senyap mengikat kepada pengganti perisian MicroPython — penghasil "Yasmarang" bukan kriptografi yang diisikan dari UID cip, pendaftar SysTick dan RTC.¹ Tiada satu pun daripada ini adalah rahsia: UID adalah metadata pabrik yang sebahagiannya diungkapkan sebagai nombor siri USB, dan nilai timer boleh dikawal.¹ Konsekuensi mengikut generasi:¹ - **Mk2/Mk3 pada firmware v4.0.0–v4.1.9** — tiada entropi kriptografi sama sekali. Dengan UID yang diketahui, keadaan timer dan sejarah panggilan, penghasilan benih adalah *deterministik*. Had realistik pada cold boot: kira-kira 2^16 hingga 2^40 calon, bukan 2^256. - **Mk4/Q/Mk5** — boot menambah entropi elemen selamat, tetapi menghancurkannya dan hanya menyimpan empat bait, dan `reseed()` menimpa hanya satu perkataan keadaan 32-bit. Had: 2^32, purata ~2^31 percubaan. Dua butiran membuatkan ini menjadi pembelajaran. Libngu XOR input pengganti dengan *siri* Yasmarang *kedua* yang diinisialisasi daripada pemalar yang diterbitkan — XOR dua input yang boleh dikesan semula masih boleh dikesan semula.¹ Dan ujian kesihatan hanya menolak output bersebelahan yang identik, yang boleh dilalui dengan mudah oleh PRNG deterministik.¹ SHA256d atas hasilnya tidak membantu: penghancuran tidak boleh memperbesar set calon.¹ Kira-kira 594 BTC (~$38 juta) telah diambil dari ~500 dompet single-sig dalam jangka masa 25 minit, 1,324 UTXO dalam tiga blok.³ Penasihat Coinkite sendiri merangkumi firmware Mk3 4.0.1 hingga 5.0.3 dan menyatakan Mk4/Q/Mk5 tidak terjejas berdasarkan analisis awal;² Laporan bebas Block tidak bersetuju dengan titik terakhir itu dan meletakkan model semasa pada had 2^32.¹ Perlakukan kedua-duanya sebagai awal. Dua perkara yang mengejutkan orang: eksposur bergantung pada firmware yang berjalan **ketika benih dicipta**, bukan tarikh pembelian atau firmware semasa — pengemaskinian tidak membaiki benih yang sedia ada.¹ Dan mengeksport benih lemah ke dompet lain juga tidak membaikinya.¹ ## Bagaimana dompet utama menghasilkan entropi **Ledger** — sumber tunggal, tetapi satu yang sangat disijil. TRNG berada di dalam elemen selamat; entropi dihasilkan di sana dan dipetakan kepada perkataan BIP39.⁵ Lab keselamatan Ledger sendiri menggambarkan TRNG SE sebagai reka bentuk osilator bebas yang disahkan oleh makmal pihak ketiga ke EAL5+ dan AIS-31, diuji merentas suhu, voltan dan frekuensi dengan pengesanan kecacatan terbina dalam.⁴ Nano X adalah EAL5+; Nano S Plus dan Stax menggunakan bahagian EAL6+.⁶ Komprominya jujur: anda mendapat sijil tetapi bukan keterbukaan — OS adalah sumber tertutup dan tiada campuran entropi hos yang boleh anda semak secara bebas. **Trezor** — berbilang sumber secara reka bentuk, dan ini adalah jawapan arkaitektur terhadap mod kegagalan Coldcard. Model One dan Model T XOR entropi OS hos dengan TRNG peranti STM32. Safe 3 dan Safe 5 menambah sumber ketiga, elemen selamat Optiga. Safe 7 menambah sumber keempat, cip TROPIC01.⁷ Alasannya ialah penyerang perlu semua sumber gagal serentak.⁷ Secara penting, anda boleh menyemaknya: `trezorctl` membolehkan anda melihat entropi yang dihantar hos dan meminta peranti untuk memaparkan entropi dalaman, kemudian memulihkan benih sendiri dan menyemak sama ada ia sepadan.⁸ Trezor Suite 25.2.2 (Februari 2025) mengautomatiskan versi ini sebagai "semakan entropi", dan ia adalah aliran kerja dalam `ResetDevice` firmware.⁹ ¹⁰ **BitBox02** — lima sumber: kerawanan pembuatan, kata laluan peranti anda, komputer hos, mikrocontroller, dan cip selamat, digabungkan supaya setiap satu hanya boleh menambah entropi, tidak pernah mengurangkannya.¹¹ Firmware adalah sumber terbuka dengan pembinaan boleh dikesan semula yang disemak secara bebas oleh WalletScrutiny.¹² ## Seberapa selamatkah ini terhadap serangan? Jawapan jujur ialah bahawa silikon TRNG hampir tidak pernah menjadi sasaran serangan. Setiap kegagalan entropi dunia nyata besar telah menjadi kegagalan *integrasi* dalam perisian: - Ralat `SecureRandom` Android merampas dompet pada 2013⁴ - Milksad (2023) — Libbitcoin Explorer menggunakan Mersenne Twister yang diisikan daripada nilai jam 32-bit; ~2,600 dompet terjejas, ~$900 ribu disahkan⁷ - Coldcard (2026) — `#ifndef` yang sepatutnya menjadi `#if`¹ Menyerang TRNG SE bersijil memerlukan kepemilikan fizikal, peralatan makmal dan kemahiran pakar. Mengeksploitasi ralat entropi memerlukan xpub atau alamat — yang adalah awam dan bertindak sebagai orak pengesahan percuma, membolehkan penyerang menguji benih calon secara luar talian dalam skala besar.¹ Asimetri inilah yang menjadikan arkaitektur lebih unggul daripada sijil di sini. Oleh itu, peringkat praktikal: 1. **Pencampuran berbilang sumber** di mana komponen bebas masing-masing menyumbang. Satu sumber yang cacat tidak boleh menenggelamkan benih. 2. **Keterbukaan semakan** — firmware sumber terbuka, dibina boleh dikesan semula, ditambah cara bagi *anda* untuk mengesahkan bahawa entropi yang anda berikan benar-benar digunakan. Semakan entropi Trezor dan pembinaan boleh dikesan semula BitBox adalah contoh konkrit. 3. **Sijil** — nilai sebenar terhadap serangan fizikal (EAL5+/6+, AIS-31), tetapi ia mensijil komponen, bukan firmware yang memanggilnya. Mk4 Coldcard *mempunyai* elemen selamat; firmware membuang 28 daripada 32 baitnya.¹ ## Jika anda ingin menghapuskan kepercayaan terhadap RNG sepenuhnyaDadu. Setiap lontaran D6 menyumbang 2.585 bit, jadi 50 lontaran memberikan keselamatan 128-bit dan 99 lontaran memberikan 256-bit.¹³ Laluan dadu khas Coldcard menghash urutan lontaran secara langsung dengan SHA256 dan melangkau penghasil RNG peranti sepenuhnya² ¹³ — perhatikan bahawa ini hanya berfungsi melalui `Import Existing > Dice Rolls`, bukan alur Dompet Baru biasa.² BitBox02 menerbitkan prosedur yang setara.¹¹ Jangan pernah mengambil gambar lontaran atau menaipnya ke dalam komputer yang terhubung rangkaian.² Passphrase BIP39 yang kuat adalah pemacu lain: ia menambah entropi di luar RNG peranti, itulah sebabnya Coinkite mengatakan dompet Mk3 yang dilindungi passphrase menghadapi risiko minimum.² Ia adalah langkah pengurangan yang sebenar, bukan pengganti untuk pemindahan. Jika anda menjana benih pada Coldcard yang terjejas, kedua-dua Coinkite dan Block merekomendasikan memindahkan dana — dan perhatikan bahawa quorum multisig yang terdiri sepenuhnya daripada peranti yang rentan tidak memberikan perlindungan.¹ ² --- **SUMBER** 1. Block Engineering — *Predictable RNG Fallback and 32-Bit Reseed in COLDCARD Firmware* — https://t.co/YrOOIe9vZq 2. Coinkite Blog — *Mk3 Security Advisory* — https://t.co/ZSVtMGe7wr 3. CoinDesk — *Major bitcoin wallet flaw drains 594 BTC in 25-minute sweep* — https://t.co/IoK6xqEUOi 4. Ledger Donjon — *Threat Model: Random Number Generation* — https://t.co/L3pZxe9McO 5. Ledger Academy — *What Is The Entropy in Crypto?* — https://t.co/WckSL8rTFM 6. Ledger Academy — *The Secure Element Chip* — https://t.co/0e1bv1VnBr 7. Trezor Knowledge Base — *What is entropy and how does Trezor generate your wallet?* — https://t.co/BNQ0E9trcK 8. Trezor Forum — *Entropy Check on Trezor Model One* — https://t.co/y1sTJpp10u 9. Trezor — *Trezor Suite update February 2025* — https://t.co/HV77m2i5uk 10. Trezor Firmware — *core/CHANGELOG.md* — https://t.co/Zllvf7bw5F 11. BitBox Support Hub — *Can I create a wallet with my own entropy?* — https://t.co/TnGyVIDb2J 12. BitBox — *Security on every level* — https://t.co/Gon18TlnkH 13. COLDCARD Documentation — *Verifying Dice Roll Math* — https://t.co/hATD4o7yI4"

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.