ohxiyu

ohxiyu

2013年加密货币/长线比特币/AI

1Seguindo
132seguidores

Feed

ohxiyu
ohxiyu
Se os fundos roubados da Coldcard forem realmente recuperados, o plano de retorno é bastante complicado. Uma vez exposta a vulnerabilidade de baixa entropia, os atacantes podem continuar enumerando as sementes afetadas, controlando os endereços de recebimento e mudança derivados da carteira antiga. Transferir o dinheiro de volta é como colocar o BTC recuperado de volta na arena pública de tiroteio; Assinaturas de endereços antigos também não podem provar identidade, porque atacantes também podem assinar. O processo de devolução deve ser dividido em duas linhas: O endereço antigo foi usado apenas para reconstruir perdas, e a identidade da vítima foi confirmada por registros de retirada pré-acidente, relatórios policiais e registros de plataforma; Os pagamentos de compensação apenas entram no novo endereço gerado pela nova semente de alta entropia, seguidos por novas assinaturas de endereço, períodos de arrecadação e testes em pequena escala. Moedas originais e valores originais são permitidos, mas endereços originais absolutamente não.
ohxiyu
ohxiyu
Já em maio de 2025, um pesquisador de segurança chegou à mesma conclusão durante uma auditoria de arquivos coldcard/firmware. Na época, o pesquisador tentou esclarecer completamente a origem exata do Gerador de Números Aleatórios (RNG) Coldcard, apenas para descobrir que o firmware dependia de uma biblioteca open-source suspeita chamada libngu. O projeto tem apenas 6 estrelas no GitHub e é totalmente mantido por um único desenvolvedor. Com base na experiência anterior do pesquisador, vincular diretamente libsecp256k1 em Python não é complicado, e esse parece ser o principal uso da biblioteca, então ele tem grandes dúvidas sobre a necessidade de introduzir o libngu. Posteriormente, o pesquisador submeteu um relatório de segurança à equipe da Coldcard, expressando dúvidas sobre se os números verdadeiros aleatórios (TRNG) de hardware estavam realmente habilitados, e apontou claramente que o algoritmo pseudo-aleatório yasmarang codificado diretamente em libngu lidava com constantes de forma bastante aleatória. Pesquisadores recomendam que removam completamente a biblioteca e linkem diretamente para o libsecp256k1 oficial. No entanto, a equipe da Coldcard respondeu que, se houvesse algum problema, "eles já sabiam disso" e garantiu que tudo estava devidamente configurado no hardware real. Dadas as circunstâncias da época, o pesquisador não conseguiu continuar uma investigação aprofundada e, posteriormente, considerou isso uma séria reflexão e lição. --- Armazém https://t.co/vtjhfxMI5Y Mantenedor: Conta de desenvolvedor associada à Coinkite (fabricante de carteiras de hardware Coldcard) CTO Peter Gray. Incidente de Segurança Grave: Esta biblioteca contém código subjacente aplicado a carteiras de hardware/dispositivos embarcados. Pesquisadores de segurança analisaram as falhas da biblioteca em macros de compilação condicional (como a lógica de backup TRNG/PRNG de geração aleatória de números), revelando seu impacto na geração de palavras-semente em carteiras de hardware Coldcard e vulnerabilidades de segurança relacionadas. libngu é uma base criptográfica MicroPython Bitcoin leve, projetada especificamente para hardware embarcado, fornecendo as bibliotecas criptográficas fundamentais e suporte a algoritmos necessários para rodar Bitcoin em plataformas MicroPython embarcadas com recursos limitados (como ESP32, STM32, etc.). O Development deixa claro que foca exclusivamente no Bitcoin e não introduz nem suporta altcoins.
ohxiyu
ohxiyu
De vez em quando, alguém pergunta: Cada vez mais pessoas usam frases mnemônicas, será que duas pessoas vão desenhar o mesmo conjunto? Não. Mas essa preocupação era infundada. A combinação efetiva de palavras mnemônicas de 12 palavras é 2^128, aproximadamente 3,4×10^38. De acordo com o paradoxo do aniversário, para aumentar a probabilidade de "quaisquer dois conjuntos colidirem" para 50%, são necessários cerca de 2^64 conjuntos de sementes geradas independentemente — 180 bilhões de conjuntos. Atualmente, existem cerca de 600 a 700 milhões de detentores de cripto no mundo todo (com base no calibre A16z), com apenas dezenas de milhões realmente ativos. Mesmo que ampliado até a morte, se cada um dos 10 bilhões de pessoas da Terra produzir 1.000 unidades, isso é apenas 10^13, ainda seis ordens de magnitude abaixo desse limite. Além disso, o número de sementes independentes em uso é muito menor do que isso: uma única semente pode gerar milhares de endereços via BIP32, e as exchanges gerenciam todos os ativos por meio de vários conjuntos de seeds. A verdadeira perda de moeda nunca é uma palavra repetitiva, mas sim o número aleatório no momento da geração. Em julho de 2023, Milk Sad (CVE-2023-39910) foi uma semente bx no Libbitcoin Explorer que gerou entropia usando o Mersenne Twister, usando o tempo do sistema como semente, restando apenas 32 de entropia interna. O espaço de 2^128 diminui instantaneamente para 4,3 bilhões de candidatos, e uma única placa de vídeo de nível consumidor pode cobrir tudo. Pesquisadores confirmaram que 227.000 endereços foram afetados, com mais de $900.000 perdidos na cadeia. O plugin de navegador Trust Wallet caiu na mesma categoria (CVE-2023-31290) em 2022, e o mesmo grupo de pesquisadores o descobriu seguindo o rastro. Então pare de contar combinações. A questão é: quanta entropia real o dispositivo que gerou essas 12 palavras tinha na época?
ohxiyu
ohxiyu
A Lightning Network está criando uma nova camada intermediária A capacidade pública da Rede Lightning caiu 20% este ano. Canais públicos caíram de 5.637 BTC em dezembro do ano passado para cerca de 4.100 até o final de julho, e os nós caíram de 20.700 para pouco mais de 17.000. Mas, durante o mesmo período, os pagamentos mensais ultrapassaram US$ 1,1 bilhão, e o canal único se tornou maior — o dinheiro fluía para exchanges, empresas e stablecoins. O ponto chave é que, em março deste ano, o USDT foi lançado na mainnet do Lightning via Taproot Assets. Anteriormente, contávamos BTC dentro do canal, Agora, cada vez mais do dólar está correndo por cima, A maior parte também está em canais privados (incluindo canais privados estimados em mais de 12.000 BTC, mais do que o dobro dos canais públicos). Uma queda na capacidade não significa que ninguém a usa; é o painel que precisa de uma atualização. O preço é que os nós para todas as pessoas estão saindo, e o tráfego está concentrado em alguns hubs. A classe baixa também foi reabastecida nos últimos seis meses: Canais taproot em nível de produção e mensagens onion no LND v0.21, O Core Lightning 26.06 apresenta melhorias e costuras resistentes ao quântico. Em julho, a Lightning Labs lançou o Wavelength, uma API que permite pagamentos sem rodar nós ou gerenciar liquidez, oficialmente declarada como projetada para agentes de IA.
ohxiyu
ohxiyu
Enquanto organizava documentos, encontrei um arquivo mais importante do que a queima do HT. Inesperadamente, alguns anos depois, todas as trocas foram destruídas.
ohxiyu
ohxiyu
Carteira de agente da Cloudflare. O OKX já não tinha sido feito há muito tempo? Ok, também devo pegar um ID de agachamento para aquecer o impulso.
ohxiyu
ohxiyu
Um sinal de que meu computador está ficando velho é que meu MacBook Pro M1 Max, que uso há quase seis anos, está começando a esquentar.
ohxiyu
ohxiyu
Já em maio de 2025, um pesquisador de segurança chegou à mesma conclusão durante uma auditoria de arquivos coldcard/firmware. Na época, o pesquisador tentou esclarecer completamente a origem exata do Gerador de Números Aleatórios (RNG) Coldcard, apenas para descobrir que o firmware dependia de uma biblioteca open-source suspeita chamada libngu. O projeto tem apenas 6 estrelas no GitHub e é totalmente mantido por um único desenvolvedor. Com base na experiência anterior do pesquisador, vincular diretamente libsecp256k1 em Python não é complicado, e esse parece ser o principal uso da biblioteca, então ele tem grandes dúvidas sobre a necessidade de introduzir o libngu. Posteriormente, o pesquisador submeteu um relatório de segurança à equipe da Coldcard, expressando dúvidas sobre se os números verdadeiros aleatórios (TRNG) de hardware estavam realmente habilitados, e apontou claramente que o algoritmo pseudo-aleatório yasmarang codificado diretamente em libngu lidava com constantes de forma bastante aleatória. Pesquisadores recomendam que removam completamente a biblioteca e linkem diretamente para o libsecp256k1 oficial. No entanto, a equipe da Coldcard respondeu que, se houvesse algum problema, "eles já sabiam disso" e garantiu que tudo estava devidamente configurado no hardware real. Dadas as circunstâncias da época, o pesquisador não conseguiu continuar uma investigação aprofundada e, posteriormente, considerou isso uma séria reflexão e lição. --- Armazém https://t.co/vtjhfxMI5Y Mantenedor: Conta de desenvolvedor associada à Coinkite (fabricante de carteiras de hardware Coldcard) CTO Peter Gray. Incidente de Segurança Grave: Esta biblioteca contém código subjacente aplicado a carteiras de hardware/dispositivos embarcados. Pesquisadores de segurança analisaram as falhas da biblioteca em macros de compilação condicional (como a lógica de backup TRNG/PRNG de geração aleatória de números), revelando seu impacto na geração de palavras-semente em carteiras de hardware Coldcard e vulnerabilidades de segurança relacionadas. libngu é uma base criptográfica MicroPython Bitcoin leve, projetada especificamente para hardware embarcado, fornecendo as bibliotecas criptográficas fundamentais e suporte a algoritmos necessários para rodar Bitcoin em plataformas MicroPython embarcadas com recursos limitados (como ESP32, STM32, etc.). O Development deixa claro que foca exclusivamente no Bitcoin e não introduz nem suporta altcoins.
ohxiyu
ohxiyu
Crodcard enfatizou oficialmente que "usando os modelos mais recentes como Kimi K3, Claude Fable e Codex 5.6, não detectou essa vulnerabilidade após o incidente." O objetivo é ilustrar as limitações da IA e encontrar uma forma de evitar sua própria responsabilidade Mas, logicamente, há um paradoxo profundo aqui: 1. O paradoxo do tempo e da revisão pós-mortem: Usar IA atual para testar código de firmware que já foi lançado no passado é, por si só, uma inversão do tempo. Não importa como você revise depois, não é possível corrigir ou alterar os fatos estabelecidos que já foram divulgados e causaram riscos. 2. O Paradoxo da Geração e Censura: Naquela época, quando escrevíamos código, simplesmente não existia uma IA tão poderosa quanto é hoje. Se o site de desenvolvimento pudesse ter usado a IA de alto nível atual para colaboração e geração de stack completo, graças à sua gestão rigorosa da arquitetura geral e das condições de contorno dos submódulos, é altamente improvável que tais erros de interação com submódulos tivessem sido escritos desde o início. Usar "IA atual falha em detectar vulnerabilidades de código antigo" para negar a IA ignora a diferença essencial entre "geração de regulação baseada em fonte" e "revisão pós-estática".
ohxiyu
ohxiyu
Existem tantos modelos de IA que você não pode rodar todos. Além do ChatGPT e do Claude, O grok pode ser usado indefinidamente, Gêmeos e Antigravidade conseguem lidar com tarefas leves. Se isso não bastasse, ainda existe Deepseek. O preço nunca chegou ao topo do nível como Kimi e GLM.
ohxiyu
ohxiyu
A primeira onda de ataques endereços, bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0: cerca de 32,45 BTC coletaram restos. Há também duas inscrições no endereço, que são dois nomes de domínio BTC. Ele abriu aleatoriamente um endereço roubado, que não era tocado desde 2021. Todas são pequenas transações, acumuladas pouco a pouco, transferidas da exchange para a carteira. Anos depois, ele havia economizado 0,2 BTC e foi completamente saqueado.