Post

溪哲-937
溪哲-937
有时候,最危险的不是助记词被你泄露了,而是它从出生那一刻就不够随机。 594枚BTC,约3800万美元,据称在25分钟内从近500个单签地址被转走。 这起Coldcard事件真正让人后背发凉的地方,是受影响者可能没有点击钓鱼链接,没有把助记词发给任何人,设备甚至一直处于离线状态。 问题可能出在“钥匙诞生”的那一刻。 据Coinkite警告,部分运行旧版固件的Coldcard Mk3,在生成钱包种子时可能使用了较弱或可预测的随机性。 硬件钱包之所以安全,不是因为它长得像一块离线U盘,而是因为私钥足够随机,攻击者几乎不可能猜中。 一旦随机数存在规律,所谓离线保存,只是在把一把可以被推算的钥匙藏起来。攻击者不需要接触设备,也不需要诱导用户签名,只需要缩小私钥候选范围,然后批量尝试。 这件事也让我重新理解“自我托管”: 它不是让信任彻底消失,而是把信任从交易所,转移到了设备供应链、固件代码、随机数实现和自己的操作流程上。 “Not your keys, not your coins”其实还少了后半句: 如果钥匙不是真正随机生成的,它也未必真正属于你。 目前,这一随机数缺陷是否就是本次盗窃的直接原因,仍有待最终确认。 但有一点已经很清楚——冷钱包不是安全的终点,它只是整条安全链中的一个环节。 你会继续完全相信硬件钱包的默认生成方式,还是会额外加入骰子熵、密码短语或多签? $BTC #Coldcard随机数漏洞致594枚BTC被盗

Ögonblicksbild vid 31 juli 2026, 19:49

BTCUSDTperpetual100xKöpÖppen position
Handla

Ansvarsfriskrivning: OKX Orbit-innehåll tillhandahålls endast i informationssyfte. Läs mer

Svar

Inga kommentarer än. Var den första att svara!