
Post
溪哲-937
Coldcard漏洞损失还在扩大,已波及约4500个地址,累计接近8900万美元。但最值得注意的不是数字,而是问题出在钱包生成助记词的那一刻。
很多被盗钱包根本没联网,设备也没被拿走。Coldcard旧固件生成种子时随机性不足,Mk3部分固件可能只剩约40位熵,其他型号部分旧版本约72位,目标应至少128位。攻击者只要知道旧固件生成种子的规律,不断算出可能的种子再推导地址,碰到有余额的就直接拿到私钥。
所以升级固件救不了旧钱包。官方7月31日发的修复版本只解决以后的新种子,旧助记词那刻私钥空间就定了,升级不会增加随机性。
很多人理解的冷钱包安全是私钥不联网,这没错,但它只解决生成后怎么保存,没回答私钥怎么产生的。生成阶段随机数有缺陷,再离线也只是保管了一把容易被猜出来的钥匙。链上这些交易全部合法,区块链验证不了这把钥匙是不是被算出来的。Not your keys not your coins解决的是交易所风险,这次提醒的是,自托管后风险没消失,只是变成相信整套流程没有漏洞。那24个单词怎么来的,和怎么被保护同样重要。
#Coldcard旧固件漏洞损失扩大
Haftungsausschluss: OKX Orbit-Inhalt dient nur zu Informationszwecken. Mehr erfahren
Antworten
Noch keine Kommentare. Schreib die erste Antwort!
Die neuesten Markttrends
1#CPIInLineFedWatch

2#AIInfraEarningsWatch
3#Gold4400HavenBid