Até onde sei, acho que não é possível saber se um endereço foi criado por uma coldcard, uma assinatura ou transação não carregam nada que identificam ela à uma coldcard Mk3, então é muito estranho pensar que isso não tenha tido informação privilegiada.
Pois, foi o que eu estava a pensar.
Como um hacker saber que determinado endereço foi criado numa Coldcard?
Porque só sabendo isso, é que vale o esforço de tentar obter o acesso.
Mesmo que tenha informação privilegiada, que tipo de informação é que alguém pode dar? É preciso alguém dizer: o endereço x foi criado no Mk3.
Estranho. Mais ainda, porque nem a própria empresa sabe como é possível.
O ataque é tao simples . Olha como funciona.
Baixa entropia significa que existem poucas possibilidades. A entropia certa deveriam ser 128bits, mas infelizmente a coldcard tinha apenas 40 bits de entropia. Como tudo é exponencial, a diferença é gigantesca
Para 40 bits:
K40=2^40
Para 128bits
K 128 = =2 ^128
Ou seja o atacante tinha uma lista de 2^40 para ficar testando seeds.
Com uma GPU potente ele pode procurar milhares de carteiras em minutos.
Dai ele fica procurando seeds ate achar alguma com saldo. Ele nao passa nas passphrases, o que seria impossível.
O que o Forsyth Jones falou é importante sobre a passphrase. Mas nao acho que o código aberto resolveria. Algum atacante poderia encontrar a vulnerabilidade antes de hm White hacker e roubar muitas wallets.
Software ruim pode ter código aberto ou fechado.
Qualquer das formas é o fim da empresa.
Acho que o fim da empresa é pouco.
E um engenheiro por imperícia ou imprudência deixa um predio cair e morrerem centenas de pessoas, o que acontece com ele?
vao chover processos