.@KLoaec từ Wizard Sardine vừa công bố phân tích kỹ thuật chi tiết về lỗ hổng nghiêm trọng của Coldcard. Tất cả các seed được tạo trên thiết bị kể từ năm 2021 đều bị xâm phạm. Các ví đang bị rút tiền ngay lúc này. Chip này có bộ sinh số ngẫu nhiên phần cứng hoạt động hoàn hảo, nhưng không ai phát hiện ra. “Coldcard thay thế module ngẫu nhiên của MicroPython bằng phiên bản của riêng nó, được coi là bảo thủ hơn. Để thực hiện điều này, nó vô hiệu hóa phiên bản gốc... Vấn đề là MicroPython không xóa hàm rng_get() khi cờ đó bằng 0. Nó thay thế nó bằng một bản mô phỏng phần mềm.” Kết quả: “một seed Coldcard không còn chứa một bit ngẫu nhiên vật lý nào.” Một kiểm tra an toàn thời gian biên dịch nên đã phát hiện ra lỗi này, nhưng lại sử dụng `ifndef` thay vì `if`. “Chỉ một ký tự đứng giữa biện pháp bảo vệ đó và mục đích của nó.” Lỗi này đã tồn tại qua mọi phiên bản trong hơn 5 năm. Các seed từ hơn 50 lần lăn xúc xắc hoặc trước năm 2021 vẫn an toàn. Mọi người khác: chuyển tiền ngay lập tức. https://t.co/NrQweAB3yy
TFTCChia sẻ

Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.



