Posteo

零度观察员
零度观察员
2026.7.30,25分钟内594.5 BTC($3800万)从500个Coldcard钱包被批量扫走。根因:固件中一个#ifndef只检查宏是否"被定义"而非值,结果构建脚本把它设为0(关闭),硬件真随机数生成器被无声替换成伪随机数生成器 Yasmarang——Mk2/Mk3 实际熵仅≈40位(预期128位),Mk4+约72位。 谁干的:Coldcard 源码全开源,官方认为 AI 被用来逐行审计找到了这个4年没人发现的 bug。 谁没被盗:用了BIP-39 passphrase的、≥50次骰子投掷的、多签钱包全部安全。 最大教训:硬件钱包≠绝对安全,一个 #ifndef 就能废掉整条防线。开源是双刃剑——白帽能审,黑帽能攻。任何自我托管资金,务必加一层独立防御:BIP-39 passphrase(最便宜)、多签、外部熵源。一步验证都不能省。

Deslinde de responsabilidades: el contenido de OKX Orbit se brinda únicamente con fines informativos. Más información

Respuestas

Aún no hay comentarios. ¡Envía la primera respuesta!