source avatarSminston With 👁

Kongsi

Pengosongan Coldcard bukan kegagalan bitcoin. Protokol itu melakukan tepat apa yang diperintahkan. Yang ia ekspos ialah betapa kuatnya kita ingin mempunyai satu perkara sahaja untuk ditunjuk apabila sesuatu gagal. Kira-kira 594 BTC, sekitar $38 juta, hilang dari sekitar 500 dompet single-sig dalam 25 minit. Semua orang menunjuk kepada satu baris firmware: `#ifndef MICROPY_HW_ENABLE_RNG` memeriksa sama ada makro itu wujud, bukan sama ada ia benar-benar dihidupkan. Makro itu ditakrifkan sebagai sifar, jadi peranti itu secara senyap kembali kepada "kacakkan" perisian yang dibina daripada nombor siri dan pendaftar jam. Benih yang sepatutnya membawa 128 bit entropi hanya membawa sekitar 40. Boleh diteka. Telah wujud sejak Mac 2021, dan menurut pengakuan Coinkite sendiri, ia hanya dikesan menerusi ulasan kod yang dibantu AI, dengan penyerang menggunakan alat yang sama seperti pihak pertahanan. Saya sedang membaca buku Stuart Glennan, *Causation: The Basics*, dan ia mengubah semula keseluruhan perkara ini. `#ifndef` itu bukan "punca". Ia adalah syarat INUS: bahagian yang tidak mencukupi tetapi tidak berlebihan dalam satu set yang tidak perlu tetapi mencukupi. Ralat itu sendiri tidak mengosongkan siapa-siapa. Apa yang mengosongkan anda ialah ralat itu ditambah tiada kata laluan ditambah single-sig ditambah xpub yang terdedah di atas rantai ditambah fallback yang gagal secara senyap bukannya berhenti ditambah lima tahun audit yang tidak pernah melihat. Setiap bahagian membawa beban. Buang mana-mana satu, dan pencurian tidak berlaku. Jadi, industri itu membaiki RNG, mengucapkan terima kasih kepada pembekal, dan menutup tiket itu. Itulah penglihatan terowong yang meninggalkan sistem "diperbaiki" penuh dengan risiko. Soalan sebenar bukanlah bahagian mana yang menjadi punca. Ia ialah bahagian tidak berlebihan mana yang paling murah untuk dikeluarkan. Kata laluan tidak berapa kos dan ia memusnahkan keseluruhan set. Seluruh etos kita ialah semak, jangan percaya. Satu-satunya perkara yang bergantung padanya—sama ada benih anda datang daripada kacakkan sebenar—ialah satu-satunya perkara yang hampir tiada daripada kita BOLEH semak. Kita telah menolak kepercayaan dan kemudian percaya pada RNG. Jika anda membuat benih pada firmware yang terjejas, pindahkan duit anda. Tambah kata laluan. NFA

No.0 picture
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.