COLDCARDのエントロピー障害:たった4行のコードで1,596 BTC以上が消失
Lines of code. 1,596 BTC gone

2021年のファームウェア更新により、COLDCARDはハードウェア乱数生成器の代わりに予測可能なソフトウェア乱数を使用するようになり、約7,300のアドレスから1,596 BTC以上が盗まれました。この脆弱性は5年間気づかれず、攻撃者はオフラインで候補を列挙し、残高のあるアドレスを空にしました。影響を受けるユーザーは、新しいウォレットに資金を移す必要があります。OneKeyは影響を受けず、EAL 6+認定のセキュアエレメントを使用しています。
ソフトウェアはランダムではあり得ない。固定された公式を少数の初期値に適用して固定された答えを生成する。ここでは初期値はチップのシリアル番号と電源投入時間だった。