source avatarAxel Bitblaze 🪓

分享

天啊……這傢伙的錢包裡價值160萬美元的比特幣被盜了,但他的錢包從未連接過互聯網…… 他的Coldcard一直放在保險箱裡,助記詞從未分享過,也沒有點擊過釣魚連結、沒有洩露的截圖、也沒有隨意批准任何DApp…… 但錢還是被轉走了。 他說,弱點出現在最初生成助記詞的代碼中。 基本上, 助記詞本應是完全隨機的。但如果設備是從一個較小、更可預測的集合中生成它,攻擊者根本不需要你的錢包或實體訪問權限。 他們只需在別處不斷猜測可能的助記詞,直到其中一個能打開真實的钱包為止。 因此,冷錢包並不一定是在後來被「駭入」的。 這把鑰匙可能從一開始就被生成得過於可預測。 這實在太嚇人了……如果你仔細想想的話…… 將錢包離線儲存,只能防止強密鑰洩露;但如果密鑰從第一天起就是可預測的,那離線儲存毫無作用。 但我有一個解決方案給你: 如果你擁有大量資金,單一助記詞和單一設備仍是一個單點故障。 更安全的設置是: - 2-of-3 多重簽名 - 每個助記詞獨立生成 - 盡可能使用不同品牌的硬體錢包 - 額外使用經過驗證的擲骰子熵源 - 對每一筆轉出交易設置僅監控提醒 若正確設置2-of-3多重簽名,即使一個助記詞被盜,資金仍無法被轉移。 同時,不要用同一台設備生成所有密鑰,或將同一助記詞導入多個錢包來偽造多重簽名。 也絕不要將你的助記詞輸入任何聲稱能檢查你是否受影響的網站。 所以,這裡的教訓並不是「冷儲存無效」。 而是這160萬美元僅由一把密鑰保護,而一把弱密鑰就足以讓一切化為烏有。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露