过去一年, 安全事件一波接一波, COLDCARD 只是最新的一起。 7 月底, 一款硬件钱包的固件版本里, 生成助记词时随机数出了问题: 本该用硬件真随机源, 却在特定情况下悄悄回退到很弱的软件随机数。助记词只剩几十 bit 的熵, 攻击者直接推导出私钥, 41 分钟内卷走数千万美元。 看了这么多复盘, 我这一年最大的改变是: 不再无条件信任任何环节 。固件可能悄悄回退、随机源可能变弱、供应链可…
过去一年, 安全事件一波接一波, COLDCARD 只是最新的一起。 7 月底, 一款硬件钱包的固件版本里, 生成助记词时随机数出了问题: 本该用硬件真随机源, 却在特定情况下悄悄回退到很弱的软件随机数。助记词只剩几十 bit 的熵, 攻击者直接推导出私钥, 41 分钟内卷走数千万美元。 看了这么多复盘, 我这一年最大的改变是: 不再无条件信任任何环节 。固件可能悄悄回退、随机源可能变弱、供应链可…
讨论
登录后参与讨论
还没有评论,来说第一句吧。