@KLoaec 來自 Wizard Sardine 的最新文章,詳細剖析了 Coldcard 的一項關鍵漏洞。 自 2021 年以來在該設備上生成的所有助記詞均已受損,錢包目前正在被盜取。 該晶片擁有功能完備的硬體隨機數生成器,但從未被使用。 「Coldcard 以自身的隨機模組取代了 MicroPython 的隨機模組,並認為其更為保守。為此,它禁用了原始模組……問題在於,當該標誌為 0 時,MicroPython 並未移除 rng_get(),而是以軟體模擬取代它。」 結果:「Coldcard 的助記詞不再包含任何物理隨機性。」 本應在編譯時檢測到此問題的安全檢查,卻錯誤使用了 `ifndef` 而非 `if`。「僅差一個字元,就讓這項防護措施與其目的失之交臂。」此錯誤在過去五年多的每次編譯中均未被發現。 透過 50 次以上擲骰子生成或 2021 年前生成的助記詞是安全的。其他所有人:請立即轉移資金。 https://t.co/NrQweAB3yy






