
ohxiyu
Feed
Feed
clodcard ufficiale sottolinea "l'uso dei modelli più recenti come Kimi K3, Claude Fable, Codex 5.6 non ha rilevato questa vulnerabilità in seguito",
intende evidenziare i limiti dell'AI e cerca anche di trovare una scusa per sviare la propria responsabilità
ma logicamente questo presenta un profondo paradosso:
1. Paradosso del tempo e della revisione postuma:
Usare l'AI attuale per testare un codice firmware pubblicato molto tempo fa è un errore temporale.
Non importa come si faccia la revisione postuma, non si può correggere o cambiare un fatto compiuto già pubblicato e che ha causato rischi.
2. Paradosso della generazione e della revisione:
Quando il codice è stato scritto, non esisteva un'AI così potente come oggi.
Se allora, alla fonte dello sviluppo, si fosse potuto usare l'AI di punta attuale per una collaborazione e generazione full-stack, grazie alla sua rigorosa analisi dell'architettura complessiva e delle condizioni al contorno dei sottosistemi, probabilmente non si sarebbero mai commessi errori di interazione tra sottosistemi.
Negare l'AI dicendo "l'AI attuale non ha trovato vulnerabilità nel vecchio codice" ignora la differenza essenziale tra "generazione normativa alla fonte" e "revisione statica postuma" dell'AI.
Indirizzo del primo attacco, bc1qnk4zh9qcnap2mycp56qjrgza3cc8ylrh8fecp0: rimangono circa 32.45 BTC da raccogliere come residuo.
Nell'indirizzo ci sono anche due iscrizioni, sono due domini btc.
Ho aperto a caso un indirizzo rubato, che non è stato toccato dal 2021.
Sono tutte transazioni di piccolo importo, accumulate poco a poco, trasferite dall'exchange al wallet.
Dopo molti anni, accumulati 0.2 btc, sono stati completamente saccheggiati.

Se il seed generato dal portafoglio hardware e la passphrase sono veramente casuali e indipendenti l'uno dall'altra, allora l'entropia combinata è approssimativamente la somma delle due.
Questo perché il numero di combinazioni candidate si moltiplica, mentre l'entropia è il logaritmo in base 2 del numero di candidati.
Attualmente non ci sono rapporti pubblici che mostrino casi di fondi di portafogli Coldcard con passphrase BIP-39 forte (frase segreta/25a parola) rubati.

Un fatto che fa male è che:
coldcard è anche open source,
Codice sorgente pubblico ✅
Puoi compilare da solo ✅
Build riproducibile (Reproducible Build) ✅
Verifica della firma del firmware ufficiale ✅
Coldcard soddisfa praticamente tutti e quattro questi punti.
Ma a parte gli hacker, nessuno verifica la sicurezza del codice.
Fino a quando non si verifica un incidente grave.
