Bitcoin Forum
August 06, 2026, 06:34:06 AM *
News: COLDCARD users only: critical vulnerability risks funds stored on COLDCARD devices; immediate action required
 
   Home   Help Search Login Register More  
Pages: « 1 2 3 [4]  All
  Print  
Author Topic: COLDCARD - UN DISASTRO - DA LEGGERE ASAP SE USATE COLDCARD  (Read 595 times)
bastisisca
Hero Member
*****
Offline

Activity: 1316
Merit: 958


not your keys not your coins


View Profile
August 05, 2026, 10:00:30 AM
 #61

Coldcard è nato come un fork di Trezor (quest'ultimo distribuito sotto GPL).

Quando nvk (il principale programmatore di coldcard) si è accorto che altri stavano riutilizzando il suo codice, per avidità nel 2021 ne ha modificato la struttura ed è passato ad altra licenza che non permette la copia per fini commerciali.

Con quella modifica è stato introdotto il bug.
Essendo venuta meno la riproducibilità commerciale nessuno aveva più interesse a fare audit del suo software dato che comunque non era riutilizzabile.
Questa storia è anche l'ennesima testimonianza di come l'open source, anzi il free software, in questo genere di cose sia fondamentale. Perchè incentiva chiunque a testare

L'altro brutto aspetto della faccenda è che Coldcard è sempre stata molto attiva nel marketing, sfruttando la purezza bitcoin e l'assenza di supporto per le alts (che invece c'è in prodotti come Ledger o Trezor).
In realtà è un'azienda con 5 dipendenti appena.

Nella modifica del 2021 il codice è stato riscritto in python ma la parte che gestiva il TRNG è rimasta in C. Chi ha fatto la modifica ha dimostrato di non conoscere il c perchè ha commentato l'istanza di una variabile (quella che attivava il TRNG) perchè dava errore in fase di compilazione in quanto valorizzata anche nel codice python. Il commento associato era "runs" (adesso funziona!).

"funziona" solo perchè disabilitava completamente la generazione di entropia della parte hardware, quella scritta in C.

Insomma una sequenza allucinante di errori, approssimazione, fuffa di marketing e avidità umana. Oltre ad una buona dose di sculo e di coincidenze che sono andate tutte storte.

Un pò come quando succede un disastro aereo e tutti diciamo "ma possibile con tutti i controlli che fanno?"
Di sicuro oggi viaggare in aereo è molto più sicuro anche "grazie" a tutti i disastri che sono successi in passato.
Anche la self custody in futuro sarà molto più sicura di adesso per lo stesso motivo.
Anche se è una ben magra consolazione per chi è stato vittima di questo disastro.

Ah ecco la storia completa della nascita di coldcard.
La chiusura del codice ha disincentivato la gente a guardarlo e quindi, possiamo dire non ha fatto in modo che ci fosse un controllo più preciso e capillare.
Una ricetta perfetta per il disastro, che poi è avvenuto ovviamente. Grazie per la storia.

Ultimo2
Full Member
***
Offline

Activity: 257
Merit: 154


View Profile
August 05, 2026, 11:15:25 AM
 #62

Scusa se chiedo ma questo può succedere anche usando Tails (con persistenza) su di un portatile con windows installato?

windows? penso che nel 2026 non sia piu necessario spiegare perche non bisogna usare windows
italian panic ti ha risposto in modo esaustivo.. io SCONSIGLIO windows, sconsiglio android, sconsigli macos... sono in questo modo dispositivi compromessi
volete farlo, a vostro rischio e pericolo

eh ma io non devo hackerare nessuno...


ok, no dite poi che non lo avevo detto

Ho preso un portatile ricondizionato che aveva già installato windows 11 ma l’ho preso come pc per provare qualche iso di Linux, non ho nulla d’importante dentro. Volevo fare un po di pratica ed imparare come funziona per poi o affiancarlo oppure sostituirlo del tutto su Linux. Vengo da 12 anni di Macintosh e volevo staccarmi da entrambi, comunque seguo sicuramente i vostri consigli, grazie babo!
rtx10
Member
**
Offline

Activity: 101
Merit: 92


View Profile
August 05, 2026, 11:16:32 AM
Last edit: August 05, 2026, 08:54:51 PM by Mr. Big
 #63



Una cosa di cui sono sicuro è il fatto di non aver mai usato nella mia vita password inferiori a 7 caratteri di soli numeri, o di sole lettere. Non lo facevo nemmeno quando c'erano i 286 figuriamoci ora che abbiamo schede video spaventose con supporto CUDA e processori altrettando pazzeschi. Comunque sia, col tempo, mi sono inventato un sistema per generare password da usare con...cose che si vogliono conservare e che uno non controlla tutti i giorni, e ve lo condivido sperando che vi torna utile.

Tutti noi abbiamo dei libri in casa, giusto? prendetene uno a caso (o se volete essere paranoici, compratene uno a caso oltre quelli che avete). Aprite una pagina a caso e scegliete 2 (o piu) righe. Fine. Nella vostra mente dovete solo memorizzare:

Titolo del libro
pagina
dariga - ariga

Verranno fuori password enormi che richiedono tempo anche per digitarle, ma siccome servono a conservare cose importanti mica dovrete scriverle tutti i giorni. Una variante che ho ottimizzato ancora di più prevede anche da quale carattere partire nella riga iniziale a quale finire in quella finale. Esempio:

La divina Commedia
36
8(4)-9(7)   <--- da riga 8 partendo dal quarto carattere a riga 9 finendo al settimo carattere

Con questo trucco memorizzerete password chilometriche. Naturalmente vi raccomando, nel momento che digitate la password di scriverla esattamente come la frase, compresi virgole, punti, spazi, ecc

Disclaimer: non voglio alimentare la paranoia, voglio solo far notare come spesso si sbaglia a valutare l'entropia
Il metodo che descrivi  ti da' di sicuro password lunghissime, ma l'entropia non e' altissima Smiley

il problema e' che i passaggi random che fai in realta' sono solo 3: scelta del libro, scelta della pagina, scelta della riga.

giusto per dare un'ordine di grandezza, se esistono 2.000.000 di libri piu' o meno reperibili, ognuno a in media 1.000 pagine e ogni pagina ha inmedia 50 righe,
questo procedimento porta ad un'entropia di circa 37 bit scegliendo una riga sola, raddoppia circa se puoi scegliere una o due righe consecutive (38 bit)...

Se un attaccante sa per certo che hai usato questo metodo, fermandoti al livello 38 bit ti trova la password quasi immediatamente.
le cose migliorano un po' se applichi anche l'altro passaggio, ossia carattere iniziale della prima riga e carattere iniziale dell'ultima riga,
perche' aggiungi altre due scelte random ma su insiemi abbastanza piccoli ossia i caratteri che ci sono in poche righe
(non ho voglia di fare i calcoli ma aggiungerai qualche bit di entropia, non e' che la raddoppi)

Ribadisco, e' solo un discorso teorico, non voglio infilarmi nella paranoia del
dado tirato da un bambino figlio di madre vergine che deve essere sacrificato subito dopo l'estrazione Smiley







Boh, strano. Perchè ho fatto prove su prove nel corso degli anni con hashcat e on ho mai trovato nulla. Guarda che anche solo 2 righe di un libro possono essere 60-70 caratteri tra minuscole maiuscole virgole spazi ecc. E da premettere che queste prove sono state fatte in passato con una rtx5070 e utimamente con la 5090 che ho acquistato per festeggiare i 2 soldi che ho acchiappato qualche mese con le criptovalute 😂 Magari tralasciamo il fatto che sono scarsino a livello di processore e ram visto che ho un i7 e 32 giga però penso che con i cuda della scheda video c'è poco da scherzare. Bene! comunque sia, mai riuscito a trovare una password, del mio metodo intendo, di quelli degli altri...beh, quello è un'altro discorso 😂



Scusa se chiedo ma questo può succedere anche usando Tails (con persistenza) su di un portatile con windows installato?

windows? penso che nel 2026 non sia piu necessario spiegare perche non bisogna usare windows
italian panic ti ha risposto in modo esaustivo.. io SCONSIGLIO windows, sconsiglio android, sconsigli macos... sono in questo modo dispositivi compromessi
volete farlo, a vostro rischio e pericolo

eh ma io non devo hackerare nessuno...


ok, no dite poi che non lo avevo detto

Ho preso un portatile ricondizionato che aveva già installato windows 11 ma l’ho preso come pc per provare qualche iso di Linux, non ho nulla d’importante dentro. Volevo fare un po di pratica ed imparare come funziona per poi o affiancarlo oppure sostituirlo del tutto su Linux. Vengo da 12 anni di Macintosh e volevo staccarmi da entrambi, comunque seguo sicuramente i vostri consigli, grazie babo!

Se vieni da Mac non dovresti trovarti male con linux. E' un dato di fatto che la base dei mac è unix (leopard, ecc.). La shell è quella. Poi per il resto posso dirti che quando si parla di sicurezza informatica Windows è da escludere al 100%. Se vuoi divertirti potresti provare a installare openBSD e smanettarci. Io cominciai a farlo una ventina di anni fa quando cominciai a vedere che tutti "linux, linux, w linux, io sono hacker perchè ho imparato ls -all | less" 😂 Mi ruppi le palle e passai a openbsd proprio x non seguire quello che gli altri cominciavano a seguire
Italian Panic
Hero Member
*****
Offline

Activity: 1106
Merit: 758


NO DEPO CODE VEGAR7, NO KYC Casino


View Profile WWW
August 05, 2026, 01:30:16 PM
 #64

Boh, strano. Perchè ho fatto prove su prove nel corso degli anni con hashcat e on ho mai trovato nulla. Guarda che anche solo 2 righe di un libro possono essere 60-70 caratteri tra minuscole maiuscole virgole spazi ecc. E da premettere che queste prove sono state fatte in passato con una rtx5070 e utimamente con la 5090 che ho acquistato per festeggiare i 2 soldi che ho acchiappato qualche mese con le criptovalute 😂 Magari tralasciamo il fatto che sono scarsino a livello di processore e ram visto che ho un i7 e 32 giga però penso che con i cuda della scheda video c'è poco da scherzare. Bene! comunque sia, mai riuscito a trovare una password, del mio metodo intendo, di quelli degli altri...beh, quello è un'altro discorso 😂


Essendo un input binario il calcolo è logbase2*(numero vocaboli^numero di parole della password)

Quindi se i vocabili della lingua italiana sono generalmente 5000, senza caratteri speciali e senza numeri, maiuscole, etc; se hai una password

- con una parola l'entropia è di 12 bit per quanto lunga possa essere la parola
- con 5 parole l'entropia è di 61 bit
- con 10 parole è di 122 bit
- con 20 parole è di 245 bit

Il problema è che usando la frase di un libro questa segue uno schema linguistico e logico, che nell'era dell'AI è un autogoal pazzesco. Non avrai più 245 bit per una frase di 20 parole ma meno di un decimo probabilmente, perchè la struttura è nota.

Meglio avere lettere casuali minuscole, maiuscole, numeri e caratteri.

██████
██
██

████████████████
███████████████
█████████████
█████████████▄▄████▄▄████▄▄███████▌██▄▄████▄██
████████████▄██▀▀▀▀██▄██▄███▀███████▄██▀▀▀▀███
██████████▐██▄▄▄▄▄▄██▌▐██▀███████▌▐███████▐██
████████████▐██▀▀▀▀▀▀▀▀▐██▄███████▌▐██▄████▐██
█████████████▀██▄▄▄▄█████▀███▄▄▄██▀██▀██▄▄▄▄███
██████████████▀▀▀▀▀▀██████▀▀▀▀▀▀▄▌███▀▀▀▀▀▀▀
████████████████████████████▄███▄██
███████████████████████████▀█████▀










██
██
██████
▄▄███████▄▄
▄███████████████▄
▄███████████████████▄
▄█████████████████████▄
▄███████████████████████
████████████████████████
█████████████████████████
████████████████████████
▀███████████████████████▀
█████████████████████▀
▀███████████████████▀
▀███████████████▀
▀▀███████▀▀
 
  150 FS NO DEPOSIT BONUS ..... Subscribe to Our Telegram ( > ) .....   PLAY NOW   
kennycryptoitalia
Full Member
***
Offline

Activity: 506
Merit: 164



View Profile
August 05, 2026, 03:55:40 PM
 #65

Occhio perchè il prossimo target di questi attacchi automatizzati dall' IA sono i DEX, gli exchange decentralizzati

Boltz uno dei migliori servizi di swap anonimi ha sospeso il servizio perchè ha visto un aumento verticale di scansioni organizzate e tentativi di intrusione.

Superiori a quelle che il loro team può gestire

"To be clear: this is not a response to a single incident. Over the past months we have seen a steady rise in automated, AI-assisted probing of our infrastructure, and we have dealt with several exploits. Each was contained, but the pattern is clear: attackers now iterate faster than a team our size can find and patch. In the past few days alone we saw a drastic acceleration, and we do not believe this asymmetry will reverse. After reviewing the results of our own recent security scans, we cannot responsibly re-enable Boltz swaps, especially as we are being actively targeted by what appear to be multiple resourceful groups while we race to deploy fixes. "

Comunque: attacchi coordinati contro i DEX e la self custody? All'improvviso? Coincidenze fortuite? O qualcuno ci vuole spingere a forza dentro i suoi giardini murati fatti di sorveglianza e KYC?  

quindi potrebbe essere stato tutto organizzato e pianificato prima, io continuo a pensare che sia stato fatto in buona fede, poi ci sta che abbiano fatto qualche errore, ma il pensiero che sia stato tutto organizzato potrebbe starci, è stata anche colpa dell'avidita dell'hacker, se fosse stato meno avido, la cosa non sarebbe mai venuta a galla
pazzesco

fillippone
Legendary
*
Online Online

Activity: 2982
Merit: 21205


Duelbits.com - Rewarding, beyond limits.


View Profile WWW
August 05, 2026, 10:54:05 PM
 #66


Prendi l'elenco delle parole, scegli le 24 parole che ti piaccino di più o puntando il dito a caso nell'elenco e hai un seed che nessuno può riuscire trovare.

Pessima idea. Davvero.

  • Se scegli le parole, stai abbassando l’ebtropia. Perché se le scegli “belle” per te, probabilmente sono “belle” anche per qualcun altro. Le parole vanno scelte in ordine casuale. La preferenza non è casuale.
    Anche scegliendole “a caso” puntando il dito, alla fine avrai statisticamente dei pattern.
  • scegliendo 24 parole a caso non hai un seed valido. Puoi sceglierne 23, la 24 è deterministica.

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits..REWARDING, BEYOND LIMITS...
█████████████████████████
█████████████████████████
███████████▀▀░░▀█▄░░▀████
████████▀░░░░░░░░▀█▄░████
███████░░░░▄▄░░▄░░░▀█████
██████░░░░░▀▀▄██▀░░░░████
█████░░░██░▄██▀▄▄░░░█████
████░░░░░▄██▀░░▀▀░░██████
█████▄░░▀█▀░██░░░░███████
████░▀█▄░░░░░░░░▄████████
████▄░░▀█▄░░▄▄███████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
█████████▀░░▀░███████████
████████░░░▄░█░██████████
███████████▌▐██░█████████
███████████░███▌▐████████
██████████░█████░████████
██████▀░▄░▀███▀░▄░▀█████
█████░▄▀░░░░█░▄▀░░░░█████
█████░░░░░░░█░░░░░░░█████
██████▄░░░▄███▄░░░▄██████
█████████████████████████
█████████████████████████


























  PLAY NOW  
Pages: « 1 2 3 [4]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!