Video yükleniyor...
Video Yüklenemedi
这事比大多数人想的严重得多 不是交易所跑路,不是你点了钓鱼链接,不是谁把你的 Coldcard 偷走了 是你的硬件钱包在生成助记词那一刻,用了一个可预测的软件随机数替代了 本该调用的硬件随机数生成器。 简单说:你以为你的私钥是从一个天文数字的可能性里随机抽出来的,实际上它的熵只有 72 bit 本来该是128 bit 攻击者不需要碰你的设备,不需要知道你是谁,只要暴力跑这个缩水后的随机空间,就能把你的助记词算出来。 Galaxy Research 追踪到的数据:4585 个地址,累计约 1367 枚 BTC 被扫走,按近期价格约 8860 万美元。第一波 594 枚在 25 分钟内清空500个钱包。 问题固件从2021年 3 月就存在了 Mk3、Mk4、Mk5、Q 全中招 五年 我自己的感受是:冷钱包一直被当成自托管的终极安全方案来卖的 但这次暴露的问题在固件层 用户根本无法感知、无法验证 你拿到设备,按流程生成助记词,抄在纸上锁进保险柜,觉得万无一失。结果安全缺口在你按下生成那一秒就已经埋好了。 这不是用户的错。但后果全是用户扛 所以我现在的态度很明确:不管用什么硬件钱包,助记词生成这一步,要么自己掷骰子(dice roll),要么至少交叉验证熵源。 别 100% 信任任何一个厂商的固件黑盒。 硬件钱包不是保险箱。它是一把锁,而这把锁的制造商刚告诉你:有些批次的锁芯是塑料的
20,797 görüntüleme • 14 gün önce •via X (Twitter)
0 Yorum
Yorum bulunmuyor
Orijinal gönderinin yorumları burada görünecek
