Odaily星球日报讯,Bitcoin News 在 X 平台发文称,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞,可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码,以及 STM32 硬件随机数生成器的过程中。
分析称,这部分自定义代码似乎与 MicroPython 的现有实现发生冲突,并可能触发编译器错误。现有证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,使固件得以编译通过。
但这一改动带来了未预期后果。用户创建新钱包时,固件不再调用硬件随机数生成器,而是回退到 MicroPython 中更弱的 Yasmarang 软件随机数生成器。开发者当时留下的提交信息只有“runs”。
该分析认为,这一事件提醒开发者,不要发布自己并未完全理解的安全关键代码,尤其是在相关代码承担着保护数十亿美元比特币安全的情况下。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

