XRP 帳本錢包 Xaman 在 Coldcard 隨機數生成(RNG)系統存在缺陷導致約 $38 百萬損失的情況下,為其密鑰生成系統進行了辯護。
Xaman 創辦人 Wietse Wind said 這起事件表明,將錢包標記為「硬體」並不能自動確保其安全性。他認為,建立私鑰的方法與裝置本身同等重要。
根據 Wind 的說法,2021 年 Coldcard 的程式碼變更將其硬體隨機數生成器替換為一個有缺陷的軟體系統。此問題長達五年未被發現。換句話說,部分用戶的錢包雖然看起來安全,但卻是使用較弱的隨機性創建的。
硬體錢包的安全取決於助記詞的生成
Wind 表示,許多用戶誤解了硬體錢包實際保護的內容。雖然這些設備能將私鑰和交易隔離,但其安全性最終取決於錢包助記詞的生成方式。
他解釋說,如果助記詞生成過程較弱,其他安全功能可能不足以提供保護。即使設備保持離線且受到良好保護,若其助記詞是使用劣質隨機性生成的,仍會存在漏洞。
Xaman 利用內建的行動安全功能進行隨機數生成
Wind 表示,Xaman 使用 Android 和 iOS 上內建的加密隨機數生成器創建新的 XRP Ledger 帳戶。
Xaman 不依賴自訂的隨機數工具,而是直接從手機作業系統的安全功能中獲取 128 位隨機性。
在 iOS 上,Xaman 使用 SecRandomCopyBytes,這依賴於 Apple 的內建隨機數系統和硬體安全功能。在 Android 上,它使用 SecureRandom,這取決於裝置的系統隨機性和硬體支援的安全性。
Wind 也表示,Xaman 在其 React Native 應用程式中禁用了基於 JavaScript 的隨機數生成,以確保所有隨機性均來自手機的原生安全系統。
創辦人表示 Xaman 的安全系統未有改變
Wind 表示,較舊的 Android SecureRandom 問題影響了 2013 年之前發布的版本,不適用於 Xaman 目前支援的裝置。
他解釋說,Xaman 不使用自定義加密技術,也不創建自己的隨機數系統,而是依賴與許多銀行應用程式和密碼管理器相同的內建安全來源。
Wind 表示,主要問題不在於軟體錢包還是硬體錢包更安全,而在於錢包的隨機性是如何生成的,以及該過程是否經過獨立測試。
他補充說,Xaman 的系統多年前已接受審計,至今仍定期接受測試,且自原始審計以來一直未有變更。
免責聲明:本內容僅供資訊參考,不應視為財務建議。本文所表達的觀點可能包含作者的個人意見,並不代表 The Crypto Basic 的立場。建議讀者在做出任何投資決定前進行充分研究。The Crypto Basic 對任何財務損失不承擔責任。

