Coldcard-Hack: Ein einziger Commit mit der Nachricht „runs“ deaktivierte die Hardware-Zufallszahlen
When random.bytes() runs but doesn't work

Ein Gastbeitrag von ddustin untersucht die Commit-Historie der Coldcard-Firmware und findet die Ursache für die schwache Entropie: Ein Commit mit der Nachricht „runs“ (5 Zeichen) änderte 1534 Zeilen, deaktivierte den Hardware-RNG und aktivierte stattdessen den unsicheren Yasmarang. Der Entwickler ignorierte Compiler-Fehler und überschrieb Funktionen, die gar nicht aufgerufen wurden. Die Folge: random.bytes() in make_new_wallet() nutzte schwache Zufallszahlen. Ein Lehrstück über Verantwortung in der Bitcoin-Entwicklung.
„Was auch immer Sie bezahlt bekommen, ist die Verwüstung nicht wert, die Sie möglicherweise für andere anrichten.“