source avatarTFTC

分享

@KLoaec 來自 Wizard Sardine 的最新文章,詳細剖析了 Coldcard 的一項關鍵漏洞。 自 2021 年以來在該設備上生成的所有助記詞均已受損,錢包目前正在被盜取。 該晶片擁有功能完備的硬體隨機數生成器,但從未被使用。 「Coldcard 以自身的隨機模組取代了 MicroPython 的隨機模組,並認為其更為保守。為此,它禁用了原始模組……問題在於,當該標誌為 0 時,MicroPython 並未移除 rng_get(),而是以軟體模擬取代它。」 結果:「Coldcard 的助記詞不再包含任何物理隨機性。」 本應在編譯時檢測到此問題的安全檢查,卻錯誤使用了 `ifndef` 而非 `if`。「僅差一個字元,就讓這項防護措施與其目的失之交臂。」此錯誤在過去五年多的每次編譯中均未被發現。 透過 50 次以上擲骰子生成或 2021 年前生成的助記詞是安全的。其他所有人:請立即轉移資金。 https://t.co/NrQweAB3yy

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露