
Postaus
Kshsb
关于Coldcard硬件钱包被曝出的安全漏洞,这件事我觉得最值得深挖的,是它精准地打在了自我托管这套信仰体系最薄弱的一个环节上。冷钱包一直被包装成绝对安全的代名词,离线、不联网、私钥永远不出设备,理论上除非硬件被物理夺走否则没法被盗。
但这次Coldcard的问题不在联网与否,而在私钥诞生的那一刻,固件本该让硬件随机数发生器来生成种子的熵,结果被一个五年前就存在的漏洞悄悄导向了软件随机数发生器,随机性大幅缩水到理论上可以被离线暴力重建,用户全程按照最佳实践操作,私钥照样能被算出来。
数字这几天一直在往上滚。7月30日第一波41分钟内1083枚比特币被扫走,紧接着单独一次25分钟就卷走594枚,到8月2日官方口径是1367枚约8900万美元,4585个地址受影响,但到今天最新的追踪,攻击者已经从最初的几个协同团伙演变成至少15路独立黑客一拥而上抢分蛋糕,损失滚到2055枚比特币,大约1.3亿美元,涉及超过7700个地址。
漏洞一旦公开,反而变成了所有人都能复现的公开教材,这才是这次事件比单次盗窃更麻烦的地方,危险窗口没有在漏洞曝光后关闭,反而被拉得更长。
Coinkite确实在8月1日就出了补丁,但受影响的种子本身已经不可信,唯一的补救是迁移到新种子,而且只有当初额外加了BIP-39密码这个第25个词的人才算多了一层缓冲。这已经是加密行业近几年第三次同类事故了,2023年的Milk Sad和今年早些时候的Ill Bloom都是同一个模式,问题出在生成那一刻,而这个环节普通用户完全没有能力自行验证,钱包界面照样显示一串看起来正常的助记词,底层熵够不够根本看不出来。
所以我觉得,这件事该被拿来重新校准自我托管到底在替用户交换什么风险,而不是简单归为一次孤立的安全事故。你确实拿掉了交易所跑路、托管方破产、资产被冻结这些对手方风险,但换来的是软件风险、硬件风险、供应链风险,这些风险同样真实,只是过去被自我托管的营销话术选择性地淡化了。
不是说自我托管从此不值得做,而是它从来不是免费的安全,只是把风险从一种看得见的形式换成了另一种看不见的形式。
Vastuuvapauslauseke: OKX Orbit -sisältö on tarkoitettu ainoastaan tiedotustarkoituksiin. Lisätietoja
Vastaukset
Ei vielä kommentteja. Ole ensimmäinen vastaaja!
Tämän päivän markkinakohina
1#CPIPPIEaseFedSplit
Suosittu

2#AIInfraEarningsWatch


3#SpaceX99%ValueFromAI