$BTC #coldcard漏洞被盗594枚btc #Coldcard
முதலில் முடிவு: இது பிட்காயின் நெறிமுறை (ப்ரொட்டோகால்) உடைக்கப்பட்டது அல்ல; அல்லது ஹேக்கர் ஒருவர் எதிலிருந்தும் (தொலைவிலிருந்து) ஆஃப்லைன் ஹார்ட்வேர் வாலெட்டை கட்டுப்படுத்தியது அல்ல.
உண்மையில் தோல்வி அடைந்தது இன்னும் முன்னுள்ள ஒரு அடுக்கு—சில Coldcard ஃபார்ம்வேர், “ம்னெமோனிக் சீட்ஸ் (சீட் சொற்கள்)” உருவாக்கும் போது, எதிர்பார்த்த ஹார்ட்வேர் உண்மையான (true) சீரற்ற எண்களை சரியான கோடு பாதைக்கு (code path) அனுப்பவில்லை; அதற்கு பதிலாக கணிக்கக்கூடிய மென்பொருள் போலி-சீரற்ற எண் உருவாக்கியை (pseudo-random generator) நோக்கி போய்ச் சேர்ந்தது. அது இன்னும் சீரற்றதுபோல் 12/24 சொற்களாகவே தோன்றினாலும், உண்மையில் தேர்வு செய்யக்கூடிய (candidate) இடம் பல அளவுகளில் (orders of magnitude) குறைக்கப்பட்டுவிடுகிறது.
வேறொரு வார்த்தையில், பாதிக்கப்பட்ட பயனர்களின் தனிப்பட்ட விசைகள் (private keys) உருவாக்கப்பட்ட முதல் நாளிலிருந்தே கணக்கிடக்கூடிய/பட்டியலிடக்கூடிய வரம்புக்குள் இருக்கக்கூடும். சாதனம் பின்னர் ஆஃப்லைனிலேயே இருந்தாலும், SD கார்டில் கையொப்பம் (sign) செய்ய பயன்படுத்தினாலும், அல்லது அதே ம்னெமோனிக் சீட் சொற்களை மீட்டெடுக்க புதிய ஹார்ட்வேர் ஒன்றுக்கு மாற்றினாலும், இந்த சிக்கலை சரி செய்ய முடியாது.