Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

COLDCARD缺陷爭議延燒:「骰子只擲一次」舊警告影片再受關注

COLDCARD 硬體錢包的隨機種子生成缺陷引發討論後,一段 2023 年由安全教育者發布、提醒「骰子只擲一次」風險的影片再度受到關注。

Odaily 2 日報導,COLDCARD RNG(隨機數生成器)缺陷曝光後,硬體錢包教育帳號 @YTCryptoGuide 於 2023 年發布的影片重新引發討論。影片中,@YTCryptoGuide 指出,COLDCARD Mk4 即使用戶只擲一次骰子,也允許建立錢包。若擲骰次數不足,組成種子的隨機性,也就是「熵」會下降,用戶可能在不知情下建立較脆弱的錢包。

@YTCryptoGuide 也提到,COLDCARD 的介面可能讓用戶以為自己輸入的骰子數值會與裝置本身的硬體 RNG 混合,但在部分設定流程中,實際情況並非如此。這項提醒指向一個問題:越是不完全信任硬體 RNG 的進階用戶,越可能選擇骰子方式,但該流程本身也可能存在漏洞。

COLDCARD 是由 Coinkite 生產、專為比特幣(BTC)設計的硬體錢包。此前,Mk2、Mk3 裝置曾被公開存在嚴重熵生成缺陷,並被提出可能與 3800 萬美元(約 530 億韓元)規模的比特幣遭竊事件有關。Coinkite 曾建議,在受影響韌體上生成種子的用戶,升級至已修補韌體,重新建立新種子並轉移資產。

這段 2023 年影片的警告,也與近期業界專家的提醒相呼應。亞歷克斯・索恩(Alex Thorn) Galaxy 研究主管表示,若用戶使用 2021 年 3 月 17 日之後推出的 COLDCARD 韌體,且沒有透過骰子隨機數強化種子安全,也未設定 passphrase,單簽錢包應立即轉移到其他錢包。他的建議是,除非使用來自其他來源的高熵種子,或已充分進行骰子隨機化,否則應完全離開 COLDCARD 生態系。

目前仍難以斷定,3 年前影片所指的骰子流程問題,是否與近期曝光的韌體缺陷屬於同一問題。Coinkite 的正式說法、此次缺陷的具體發生經過,以及受影響的型號與韌體範圍,仍有待進一步確認。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1