Coldcard-Hack: Ein einziger Commit mit der Nachricht „runs“ deaktivierte die Hardware-Zufallszahlen

When random.bytes() runs but doesn't work

Coldcard-Hack: Ein einziger Commit mit der Nachricht „runs“ deaktivierte die Hardware-Zufallszahlen

Ein Gastbeitrag von ddustin untersucht die Commit-Historie der Coldcard-Firmware und findet die Ursache für die schwache Entropie: Ein Commit mit der Nachricht „runs“ (5 Zeichen) änderte 1534 Zeilen, deaktivierte den Hardware-RNG und aktivierte stattdessen den unsicheren Yasmarang. Der Entwickler ignorierte Compiler-Fehler und überschrieb Funktionen, die gar nicht aufgerufen wurden. Die Folge: random.bytes() in make_new_wallet() nutzte schwache Zufallszahlen. Ein Lehrstück über Verantwortung in der Bitcoin-Entwicklung.

„Was auch immer Sie bezahlt bekommen, ist die Verwüstung nicht wert, die Sie möglicherweise für andere anrichten.“

Mehr von diesem Tag

2026-08-02