source avatarSminston With 👁

Compartilhar

O esvaziamento do Coldcard não é uma falha do Bitcoin. O protocolo faz exatamente o que é instruído. O que ele expõe é o quão mal queremos apontar para uma única coisa quando algo dá errado. Cerca de 594 BTC, cerca de US$ 38 milhões, desapareceram de cerca de 500 carteiras single-sig em 25 minutos. Todos estão apontando para uma única linha de firmware: `#ifndef MICROPY_HW_ENABLE_RNG` verifica se a macro existe, não se ela está realmente ativada. A macro é definida como zero, então o dispositivo cai silenciosamente para uma "aleatoriedade" de software construída a partir do seu número de série e de um registrador de relógio. Sementes que deveriam carregar 128 bits de entropia carregam cerca de 40. Previsíveis. Ativo desde março de 2021, e, segundo a própria Coinkite, foi necessário uma revisão de código assistida por IA para detectá-la, com os atacantes usando as mesmas ferramentas que os defensores tinham. Estou lendo agora *Causation: The Basics* de Stuart Glennan, e ele reestrutura completamente a questão. Aquele `#ifndef` não é "a causa". É uma condição INUS: uma parte Insuficiente mas Não Redundante de um conjunto Inútil mas Suficiente. O bug sozinho não esvazia ninguém. O que esvazia você é o bug mais nenhuma senha mais single-sig mais um xpub exposto na blockchain mais um fallback que falha silenciosamente em vez de parar mais cinco anos de auditorias que nunca olharam. Cada peça está carregando peso. Remova qualquer uma e o roubo não acontece. Então, a indústria corrige o RNG, agradece ao fornecedor e fecha o chamado. É esse viés de túnel que deixa um sistema "corrigido" carregado. A verdadeira pergunta nunca é qual peça foi a causa. É qual dessas peças não redundantes é a mais barata de remover. Uma senha custa nada e elimina todo o conjunto. Nosso ethos inteiro é verificar, não confiar. A única coisa em que isso depende — se sua semente veio de aleatoriedade real — é a única coisa que quase nenhum de nós CONSEGUE verificar. Juramos abandonar a confiança e depois confiamos no RNG. Se você gerou sua semente em firmware afetado, transfira seus fundos. Adicione a senha. NFA

No.0 picture
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.