返回 7*24 快讯
来源ODAILY

COLDCARD漏洞或因编译器绕过处理出现

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

07-31 07:02

Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。

07-22 21:22

Strive 将支持比特币开源开发,初期赞助 Bitcoin Core 及 Brink 开发者组织

Foresight News 消息,比特币财库公司 Strive 董事长兼首席执行官 Matt Cole 发文宣布,Strive 将支持范围从比特币政策领域扩展至开源开发,初期赞助支持 Bitcoin Core 及其他关键比特币基础设施开发者的组织 Brink。Strive 表示,此次支持不附带任何对技术决策、治理或协议方向的影响预期,资金支持不应伴随影响力诉求。Strive 认为,受益于比特币的机构应将支持其生态长期健康视为受托责任的一部分,并呼吁财库公司、ETF 发行商、矿企、交易所、托管机构及金融机构等共同承担维护比特币生态的责任。

07-22 20:39

Bitcoin Core v29.4 现已开放下载

ChainCatcher 消息,Bitcoin News 在 X 平台发文表示,Bitcoin Core v29.4 现已开放下载。

07-08 22:48

Bitcoin Core v31.1 版本已正式发布

Foresight News 消息,据官方公告,Bitcoin Core v31.1 版本已正式发布。

08-14 05:39重要

153个被盗地址含132.95枚BTC,研究人员仍无法重现Coldcard攻击者种子

Odaily星球日报讯 据 Bitcoin News 监测,@PraveenPerera 发布的新研究显示,Coldcard 攻击者似乎先识别出存在漏洞的地址,再按照地址持有比特币数量排序,并从持仓量最高的地址开始分批转移。实际使用的转移软件则较为粗糙。一个地址拥有 225 个可花费 UTXO,攻击者恰好提取了最新的 200 个,留下最早的 25 个,其中包括一个价值 0.16 枚 BTC 的 UTXO。这与研究人员调查的一款区块链 API 默认返回 200 条记录的限制完全一致,表明攻击者可能未能加载下一页数据。该软件甚至花费了一个 294 聪的 UTXO,据报道使交易手续费增加约 2040 聪,花费金额明显高于该 UTXO 本身价值。研究作者据此认为,该工具的构建者对账户余额系统的理解可能强于对比特币 UTXO 模型的理解。尽管攻击者似乎已经获取受害者的完整种子,但至少 75 枚 BTC 仍留在由相同种子派生的其他地址中。目前最大的疑点是,153 个被盗地址中仍有 132.95 枚 BTC,研究人员仍无法复现这些地址背后的种子,因此不排除攻击者获取了未公开的私有设备数据或候选数据。

08-13 21:20

发现大量严重及高危漏洞,Bitcoin Red Team完成比特币开源生态基础扫描

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,经过两周使用前沿 AI 扫描几乎整个比特币开源生态的漏洞,Bitcoin Red Team 成员@callebtc 表示,“容易发现的漏洞已经处理完毕”,维护者正在验证“大量”严重及高危漏洞。 @callebtc 表示,主要发现包括:数十年积累的开源技术债务,正与能够以人类研究人员无法达到的速度和规模发现漏洞的 AI 能力同时暴露;Lightning 似乎尤其容易受到影响,其复杂性意味着其安全状况“比平均水平更差”;在得到证实安全之前,未维护的比特币项目或应被视为存在漏洞。 数月前就开始构建 AI 安全和审计流程的项目,与那些等待至今的项目相比,目前处于完全不同的位置。 Bitcoin Red Team 现已完成对几乎整个比特币开源生态的基础扫描。容易发现的漏洞已基本处理完毕,但随着 AI 能力提升,外部红队测试可能需要无限期持续。 尽管发现并报告了“大量”真实的严重及高危漏洞,@callebtc 认为这一过程最终将使比特币更加强大。同样的 AI 安全审查很快也将扩展至远超比特币的领域。