Биткойнеры обращаются к броскам игральных костей, поскольку настройки самостоятельного хранения пересматриваются
В свете критической уязвимости низкой энтропии в аппаратных кошельках Coldcard, связанной с публично наблюдаемыми кражами с 30 июля, владельцы биткойнов пересматривают доверие к настройкам своих аппаратных кошельков. Ошибка, появившаяся в прошивке версии 4.0.1 (март 2021), привела к использованию ненадежного псевдослучайного генератора Yasmarang вместо аппаратного генератора STM32, в результате чего энтропия семян составила лишь 40-70 бит вместо необходимых 128. Это позволило злоумышленникам методом перебора похитить более чем на 100 миллионов долларов в BTC.
Инцидент вновь подтвердил ключевой принцип сообщества: «Не доверяй, проверяй». Пользователи, которые не полагались на встроенный генератор, а использовали физические методы создания энтропии (например, броски игральных костей), смогли защитить свои средства. Бросок костей — простой и прозрачный процесс, понятный обычному пользователю, в отличие от верификации аппаратного генератора, требующей экспертизы.
В ответ на уязвимость в сети X распространяются различные методы создания надежной энтропии: использование 100+ бросков костей для генерации 24-словной сид-фразы, бумажные таблицы для прямого сопоставления бросков со словами BIP-39 (например, от Bitbox), шаблоны для коррекции смещения костей (codex32), а также физический выбор слов из перемешанного набора. Разрабатываются и специализированные устройства, такие как Frostsnap, для верифицируемого распределенного создания энтропии. Безопасная генерация энтропии остается абсолютным prerequisite для безопасного кошелька, устраняя единственную точку отказа.
cointelegraph2 дня назад 13:12