31 July 2026
id 7006145277Comunque si sta usando l'errore di una azienda (stupida e maldestra) per attaccare tutto un settore. Fino a ieri il problema quasi non si poneva. Prendiamo per esempio bitbox, non va bene come ottengono l'entropia per generare la seed?
Il fulcro è la generazione automatica.
Creala con i dadi e correttamente e sei sicuro di aver fatto bene.
SatoSats | CEO Bitvero.itIl fulcro è la generazione automatica.
Creala con i dadi e correttamente e sei sicuro di aver fatto bene.
penso che i dadi tolgano ogni dubbio, tuttavia non credo tutti gli altri sistemi con cui si genera entropia siano da buttare. L'architettura di bitbox teoricamente non permette lo stesso errore di coldcard. Non conosco gli altri hw quindi non mi esprimo.
id 7006145277Comunque si sta usando l'errore di una azienda (stupida e maldestra) per attaccare tutto un settore. Fino a ieri il problema quasi non si poneva. Prendiamo per esempio bitbox, non va bene come ottengono l'entropia per generare la seed?
In realtà il problema si è sempre posto, se n'è sempre parlato e si molti hanno sempre raccomandato di non usare l'entropia del software.
Panen KaNon solo dal lato dell'entropia ma si è posta attenzione anche dal lato custodia delle chiave con il SE che di suo non è open e viene prodotto da poche aziende. Infatti la filosofia di Jade è volta proprio ad evitare di usare il SE per custodire le chiavi al suo interno.
Ci sta, assolutamente. Però ho l'impressione che spesso sia una polemica più politica che tecnica. Ogni sistema presenta delle vulnerabilità e ognuno di noi accetta dei trade off
Nel caso specifico abbiamo l'errore di un azienda ma si sta attaccando un intero settore, come se da oggi tutti i wallet sono diventati vulnerabili.
id 7006145277Ci sta, assolutamente. Però ho l'impressione che spesso sia una polemica più politica che tecnica. Ogni sistema presenta delle vulnerabilità e ognuno di noi accetta dei trade off
Nel caso specifico abbiamo l'errore di un azienda ma si sta attaccando un intero settore, come se da
Capisco il tuo punto.
henries - never STARTS DMs (you too)Ma soprattutto tutti parlavano dei quantum e invece il problema è l'entropia, che è la prima cosa che va imparata.
Dimmi… quantum tu verrai… dimmi quantum quantum quantum… https://www.youtube.com/watch?v=NQV-PIRN3EY
Фотография
click to show
click to show
[AGGIORNAMENTO] La nostra analisi dell'hack di Coldcard da oltre 38 milioni di dollari rivela che l'attaccante ha colpito per primi i wallet di alto valore (inclusa una vittima da 1,8 milioni di dollari) nelle fasi iniziali dello sweep. Questo schema suggerisce che l'attaccante abbia studiato la popolazione dei wallet delle vittime prima di procedere. Fonte: @chainalysis
henries - never STARTS DMs (you too)webpage
Potrebbe fare un blog a parte per parlare di cose del genere in effetti. Credo che chi lo segue sia interessato alla sua grande competenza in tema crittografico, cultura bitcoin etc.
Фотография
click to show
click to show
[CURIOSITA] Coinkite: dodici anni di fiducia, messi alla prova in un solo giorno
Tutto nasce nel 2011. Peter Gray legge il whitepaper di Satoshi Nakamoto e resta folgorato. Ne parla con Rodolfo Novak, suo socio in Ripe Apps. Insieme lanciano btclook.com, un blockchain explorer. Funziona, ma non trovano un wallet che li convinca. Decidono di costruirne uno loro.
Nel 2013 nasce Coinkite. Il debutto al Bitcoin Conference è un successo: applausi, validazione dal settore. Arriva l'Opendime, poi il Coldcard, pensato per essere il wallet più sicuro sul mercato. Per dieci anni la reputazione si costruisce su una sola parola: sicurezza.
Poi arriva il 30 luglio 2026. Un bug nascosto da anni nel firmware viene sfruttato. Oltre 600 BTC spariscono. Dodici anni di fiducia, incrinati in ventiquattr'ore.
andrea (no DMs)[IN EVOLUZIONE]. Dopo l'hack Coldcard di ieri, c'è già chi raccoglie prove per portare Rodolfo Novak (Coinkite) in tribunale.
Sarà interessante vedere che cosa si inventeranno.
Negligenza nel codice? Hack colposo? Bah
Фотография
click to show
click to show
Nunchuk, uno dei sistemi per il multisig facile e collaborativo, ha rivelato OGGI di usare la Coldcard MK4 per generare le chiavi private della piattaforma. Ogni utente Nunchuk, quindi, si ritrova con una Coldcard (molto probabilmente compromessa) in più nel proprio multisig, probabilmente senza saperlo. Meglio quindi chiudere ogni multisig, anche quelli con Nunchuk, per maggiore sicurezza.
webpage
click to show
click to show
[ANALISI] In sostanza: Coldcard invece di usare numeri casuali veri (dal chip), usava numeri "finti" generati dal software. Questo rendeva le chiavi private molto più deboli e potenzialmente indovinabili. Il bug è rimasto nascosto per anni nel codice. Analisi completa e tecnica: https://itsrealfake.github.io/2026/07/31/coldcard-rng-vulnerability-analysis.html