When random.bytes() runs but doesn't work5 hours agohttps://insider.btcpp.dev/p/when-randombytes-runs-but-doesntColdcard固件缺陷源于一个提交中消息与代码改动比例不佳的变更,引入了弱随机数生成器。该提交禁用了硬件随机数生成器(`MICROPY_HW_ENABLE_RNG (0)`)并尝试重写函数,但重写并未影响钱包生成实际使用的调用路径。开发者通过禁用硬件随机数生成器来压制编译器错误,导致使用了Yasmarang生成器的不安全熵源而非硬件随机数生成器。该缺陷凸显了在未充分理解代码的情况下发布其风险,尤其在关键的安全敏感的比特币应用中。更多...
Predictable RNG Fallback and 32-Bit Reseed in Coldcard Firmware2 days agohttps://engineering.block.xyz/blog/predictable-rng-fallback-and-32-bit-reseed-in...Block的比特币工程和安全团队在COLDCARD固件中发现了允许比特币被盗的漏洞。该漏洞源于随机数生成器(RNG)集成错误,ngu.random使用了确定性的Yasmarang回退方案,而非硬件RNG。受影响的设备包括Mk2/Mk3 v4(无安全重种)、Mk4/Q/Mk5(有限32位重种),而Mk1及更早固件不受影响。暴露程度取决于生成密钥时使用的固件版本;升级固件不会追溯修复已有的种子。更多...