source avatarNeilXbt

分享

🚨 使用者因 Coldcard 黑客攻擊而失去所有比特幣! Coinkite 建立 Coldcard 作為專門用於比特幣的硬體錢包,旨在從種子生成過程中移除軟體層面的信任,但一個配置錯誤的巨集在五年內破壞了這一保障! Block 追蹤到問題根源於 Coldcard 的生產配置:該配置將硬體 RNG 標誌設為禁用,因為 Coinkite 提供了自己的封裝層,但底層函式庫檢查的是巨集是否存在,而非其是否實際啟用。 這導致建置過程靜默地綁定至 MicroPython 的備用隨機數生成器,該生成器以晶片的唯一 ID 和計時器狀態作為種子,初始化後不再收集任何新熵值。 實際結果:Coinkite 評估 Mk3 的有效熵約為 40 位,而 Mk4、Mk5 和 Q 的有效熵約為 72 位,遠低於標準 12 個詞的 BIP-39 种子的 128 位。 7 月 30 日,攻擊者利用這一漏洞,在 41 分鐘內掃掠了 1,196 個地址,竊取了價值 7,020 萬美元的 1,082.65 比特幣。 Coinkite 次日為所有受影響型號發佈了緊急固件,但此修復僅能防止未來產生弱種子。 對於在舊代碼下已生成的種子,此修復無效;無論將該舊種子恢復至何種錢包(已修復或未修復),弱點仍會被延續。 Coldcard 使用者是否安全的關鍵,不在於他們是否更新了固件,而在於其種子最初生成時所運行的固件是否曾存在漏洞。 請始終保持軟體更新,並記住漏洞無處不在!

No.0 picture
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露