Давайте проаналізуємо злам ColdCard, описаний в двох постах вище.
👌Після публікації CBS стало відомо, що причиною зламу стало пониження рівня ентропії в алгоритмі генерації сід фраз з 128 до 40 біт.
Тобто, зовнішньо сідки з Колдкард виглядали як звичайні рандомні слова, які ми бачимо в безлічі інших крипто гаманців, коли генеруємо сід фрази.
Попре візуальну "рандомність", ці сідки поставили сотні мільйонів баксів юзерів під прямий та величезний ризик, тому що підбирати сідки, що згенеровані на рівні в 40 біт ентропії, можна навіть використовуючі звичайну потужну відеокарту.
👌Бібліотека, яка відповідала за цю генерацію, була створена не Родольфо Новаком, а якимось разрабом-шизофреніком на ім'я Петер Д. Грей, що має три окремих профайла на GitHub, та спілкується через них із самим собою, роблячи вигляд, що він - три різних розробника:
https://www.reddit.com/r/Bitcoin/comments/1vgto2m/the_weirdest_part_of_the_coldcard_mess_was_peter/
Дивно, що СЕО Новак не згадує цього чувака у своїх прес релізах, тобто взагалі не пояснює людям, з якої дупи взялась слабка бібліотека генерації рандомних чисел, з-за якої тисячі людей втратили срану купу бабла.
👌Також дивним виглядає тейк Новака про те, як вони "знищіли залишки гаманців на складах" одразу після виявлення вразливості.
Навіщо було знищувати купу готових до використання пристроїв, якщо їх можна було просто пропатчити?
Родольфо ж випустив софтверний патч для поточних користувачів, який закриває вразливість!
Ви розумієте? Оце "ми знищіли всі гаманці що були на складах та відмінили відправку поточних замовлень" - виглядає як дешева театральщіна, в ході розігравання якої Родольфо трошки "переграв" роль.
👌Стрьомно виглядає "накат" Новака на Штучний Інтелект. Алгоритми перевірки кода на наявність багів існували в Інтернеті ще до появи Штучного Інтелекта. Це стара, всім відома річ, "Спасибі Кеп", як то кажуть. Навіщо озвучувати цю люту банальщіну, попутно переводячи стрілки з кривої бібліотеки генерації сід фраз на Штучний Інтелект?
👌Окрім того, сам гаманець, маючі вбудований хардверний генератор сильної ентропії, чомусь використовував наявний у гаманці софтверний генератор зі слабкою ентропією. Той самий, що накодив Петер Д. Грей.
Навіщо взагалі було додавати до Залізого Гаманця бібліотеку для софтверної генерації ентропії?
Коли - головна фіча як раз Залізного Гаманця в тому, що він є фізичною мікросхемою, на яку можна напаяти будь що.
У тому числі, мікрочіп для генерації сідок, який значно перевершує по своїм можливостям "здобуття рандома" будь який детерміністський софт?
В даному гаманці такий мікрочіп був. Але він не використовувався. 🙈
Крипто спільнота може й надалі думати собі що завгодно та вірити у казочки розробників про те які вони білі та пухнасті, "не знали", "не бачили", "не могли навіть уявити", і так далі. Але я на всі 100% впевнений у своєму вердиктові:
Це 100% Інсайдерська Робота, aka Inside Job.
Ну а сам гаманець з Березня 2021 був нічим іншим, як Ханіпотом.
Який збирав достатньо велику кількість користувачів саме заради того, щоб у майбутньому їх всіх "вставити".
~
Тільки уявіть, скільки аналогічних гаманців для крипти, з точно такими "чисто випадковими пройобами у коді", існує прямо зараз.
Їх дохрена. І розробники цих гаманців дуже добре знають, де саме вони "зробили помилку".
І вони чекають. Доки ви принесете їм свої гроші.
Щоб у майбутньому, в якийсь момент, міфічні "хакери" могли все вкрасти.
"Хакери, це все хакери", ну так, так. Вірю, я повірив.
#coldcard
Post #8774
210
BQC Wallets У своїй заяві, Новак попереджає інших розробників, що в усьому винуватий Штучний Інтелект. "Звертаюсь до кожного іншого розробника. Ми віримо, що це - гірка реальність нової парадигми ШІ. Перевірка кода за допомоги ШІ може знаходити старі вразливості зі швидкістю…
- 🔥 3
- ✍ 1
- 🤔 1