Việc Coldcard bị rút tiền không phải là sự thất bại của bitcoin. Giao thức hoạt động đúng như được yêu cầu. Điều nó phơi bày là chúng ta muốn tìm một điểm duy nhất để đổ lỗi khi có sự cố xảy ra. Khoảng 594 BTC, tương đương khoảng 38 triệu USD, đã biến mất từ khoảng 500 ví single-sig trong vòng 25 phút. Mọi người đều chỉ trích một dòng mã firmware: `#ifndef MICROPY_HW_ENABLE_RNG` kiểm tra xem macro có tồn tại hay không, chứ không kiểm tra xem nó có thực sự được bật hay không. Macro được định nghĩa là bằng không, do đó thiết bị lặng lẽ chuyển sang sử dụng “tính ngẫu nhiên” phần mềm được xây dựng từ số seri và thanh ghi đồng hồ. Các seed vốn nên mang 128 bit entropy nay chỉ còn khoảng 40 bit. Có thể đoán trước. Lỗi này tồn tại từ tháng 3/2021, và theo chính Coinkite thừa nhận, phải cần đến việc xem xét mã bằng trí tuệ nhân tạo mới phát hiện ra nó, trong khi kẻ tấn công sử dụng chính những công cụ mà các bên phòng thủ cũng có. Hiện tôi đang đọc cuốn *Causation: The Basics* của Stuart Glennan, và nó làm thay đổi toàn bộ cách nhìn nhận vấn đề. Dòng `#ifndef` đó không phải là “nguyên nhân”. Nó là một điều kiện INUS: một phần không đủ nhưng không thừa thãi trong một tập hợp không cần thiết nhưng đủ để gây ra kết quả. Lỗi này riêng lẻ không thể rút tiền của ai cả. Điều khiến bạn mất tiền là sự kết hợp giữa lỗi này cộng với không có mật khẩu, cộng với single-sig, cộng với xpub bị phơi bày trên chuỗi, cộng với cơ chế fallback lặng lẽ thay vì dừng lại, cộng với năm năm kiểm toán mà chẳng ai để ý. Mỗi yếu tố đều mang trọng lượng. Loại bỏ bất kỳ yếu tố nào trong số đó, vụ trộm sẽ không xảy ra. Vì vậy, ngành công nghiệp vá lại RNG, cảm ơn nhà cung cấp, và đóng ticket. Đó là tầm nhìn hẹp khiến hệ thống “đã sửa” vẫn đầy rủi ro. Câu hỏi thực sự không bao giờ là yếu tố nào là nguyên nhân. Mà là yếu tố nào trong số các thành phần không thừa thãi này rẻ nhất để loại bỏ. Một mật khẩu không tốn gì cả và nó phá vỡ toàn bộ chuỗi rủi ro. Toàn bộ triết lý của chúng ta là xác minh, đừng tin tưởng. Nhưng điều duy nhất mà mọi thứ phụ thuộc vào — liệu seed của bạn có đến từ tính ngẫu nhiên thực sự hay không — lại là điều hầu hết chúng ta KHÔNG thể xác minh. Chúng ta đã từ bỏ niềm tin, rồi lại tin vào RNG. Nếu bạn đã tạo seed trên firmware bị ảnh hưởng, hãy chuyển tiền của bạn đi. Thêm mật khẩu vào. NFA
Sminston With 👁Chia sẻ

Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.