Post

Joyce加密研究
Joyce加密研究
冷钱包不联网,就一定安全吗?Coldcard这次给了一个很残酷的答案。 截至目前,相关被盗BTC估算已经超过1000枚。 问题不是Coldcard连上互联网被黑。 甚至不是黑客从设备里“偷”出了私钥。 而是更前面一步: 助记词生成的时候,随机数就已经出了问题。 部分Mk3生成的种子只有大约40 bits有效熵。 说白了就是: 你以为拿到的是一把宇宙级难猜的钥匙。 实际上钥匙的候选范围,小得多。 这件事让我重新想了一遍“自托管”。 过去我们总说: 交易所不安全,币拿回来自己管。 没错。 但自己管其实又引入了新的信任: 你信硬件。 你信固件。 你信随机数。 你信厂家写的代码真的按照它说的方式生成私钥。 所以这次事件长期影响可能比1000枚BTC本身更大。 BTC:短线影响有限。 硬件钱包行业:明显利空。 多签、独立种子来源、骰子熵这些方案:反而会重新得到重视。 而且受影响用户要注意一点: 升级固件只能修复以后生成的新种子,旧种子不会因为升级自动变安全。 官方现在给出的建议也是重新生成安全种子,再迁移资产。 这件事最后可能会让币圈多一句话: Not your keys, not your coins。 但你的keys,也别完全相信一台机器替你随机出来。 $BTC #自托管 #硬件钱包 #Coldcard漏洞发酵,被盗超千枚BTC

Disclaimer: de content op OKX Orbit dient uitsluitend ter informatie. Meer informatie

Reacties

Nog geen reacties. Reageer als eerste.