权限开放,MARA Slipstream成为无许可公共服务且无需客户端软件
相关推荐
掷骰子无法保护全部Coldcard功能,多项功能或受Yasmarang PRNG缺陷影响
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,即使助记词因通过掷骰子生成或导入现有助记词而保持安全,Coldcard 的多项功能仍可能因 Yasmarang PRNG 缺陷存在漏洞。受影响功能包括纸钱包、设备克隆、USB 会话、Secret Teleport、共同签名密钥、密码生成器和 HSM 模式。如果助记词为导入或通过足够次数掷骰子生成,助记词本身仍保持安全,但使用这些功能仍可能暴露由存在缺陷随机数生成器生成的秘密信息。
Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。
COLDCARD漏洞或因编译器绕过处理出现
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。
超50枚BTC从COLDCARD熵漏洞钱包中获救,资金转入Crypto Recovery Trust待返还
Odaily星球日报讯 据 Bitcoin News 监测,DART 表示,其与独立白帽研究人员已从受 COLDCARD 熵漏洞影响的钱包中救回超过 50 枚 BTC,并在恶意攻击者盗取前完成转移。DART 是一家数字资产追回组织,与白帽研究人员合作保护存在漏洞的资金,并协调将其合法返还给所有者。白帽研究人员未要求悬赏,将把比特币返还给所有者。 获救的 BTC 已转入 Crypto Recovery Trust。该信托是依据 Wyoming 州法律设立的专用法定信托,用于持有追回的数字资产,并在确认和核实合法所有者后进行返还。信托将记录追回过程,将 BTC 与 DART 及研究人员的资金分离,开展区块链分析、所有权核查和制裁筛查,并为经核实的所有者提供合法返还流程。若所有权存在争议,或相关资金涉及制裁或刑事程序,BTC 将按照适用法律程序处理。DART 表示,其他存在漏洞的资产及追回线索仍在审查中。
Coldcard盗窃者优先清空第三波保险库,已转移97.09枚BTC,价值约770万美元
Odaily星球日报讯 据 Bitcoin News 监测,Coldcard 盗窃者正在优先清空第三波保险库中规模最大的部分。Galaxy Research 表示,这些钱包已转出 97.09 枚 BTC,价值约 770 万美元,约占该批次资产的 45%。攻击者自行创建了 293 个 2/2 保险库,曾于 9 月 2 日通过 THORChain 转移部分代币,随后在周末转入多轮 CoinJoin。该漏洞源于 2021 年固件缺陷,导致种子熵降至最低 40 位。此次漏洞利用窃取的代币中,约 82%仍未发生转移。
价值超1亿美元比特币被盗后,Coldcard分批补充经销商库存
Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Coldcard 正随着新设备生产分批补充经销商库存。约一个月前,Coldcard 的熵漏洞导致用户价值超 1 亿美元的比特币被盗;该公司表示,多家经销商已在申请追加库存,设备仍在持续销售。