source avatarTFTC

Поделиться

.@KLoaec из Wizard Sardine недавно опубликовал полный технический разбор критической уязвимости Coldcard. Все семена, сгенерированные на устройстве с 2021 года, скомпрометированы. Кошельки в данный момент опустошаются. Чип имеет полностью рабочий аппаратный генератор случайных чисел. Никто этого не замечал. «Coldcard заменяет модуль случайности MicroPython своим собственным, считающимся более консервативным. Для этого он отключает оригинальный модуль... Но проблема в том, что MicroPython не удаляет rng_get(), когда этот флаг равен 0. Он заменяет его программной имитацией». В результате: «семя Coldcard больше не содержит ни одного бита физической случайности». Проверка безопасности на этапе компиляции должна была обнаружить эту ошибку, но была использована конструкция `ifndef` вместо `if`. «Один символ отделял эту защиту от её цели». Она проходила на всех сборках более 5 лет. Семена, полученные из 50+ бросков костей или до 2021 года, безопасны. Все остальные: немедленно переведите средства. https://t.co/NrQweAB3yy

No.0 picture
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.