COLDcard漏洞疑因编译器绕过致随机数生成器降级
事件复盘
Core-Lightning开发者ddustin发布技术分析,指出2021年COLDCARD硬件钱包漏洞或源于编译器绕过处理。
漏洞根源
- 开发者尝试用Python代码、MicroPython的C代码及STM32硬件随机数生成器连接钱包
- 自定义代码与MicroPython现有实现冲突,可能触发编译器错误
- 为让固件编译通过,开发者将MICROPY_HW_ENABLE_RNG设为0,提交信息仅写着"runs"
直接后果
新建钱包时固件不再调用硬件随机数生成器,转而使用MicroPython内置的弱随机数生成器Yasmarang。
警示
分析提醒:勿发布自身不理解的、保护巨额BTC的安全关键代码。