Mga crypto wallet

Ang Coldcard bug: bakit hindi maaabot ng tahimik na randomness failure ang mga vault mo

Noong Hulyo 2026, inubos ng mga magnanakaw ang bitcoin wallets sa paghula sa keys na dapat hindi mahulaan—limang taon pa lang tahimik na nagbibigay ng predictable na “random” numbers ang isang firmware bug. Mangyayari ba iyon sa Sealby vault? Hindi. Narito kung bakit, sa simpleng paliwanag.

Isang minutong paliwanag sa nangyari

Noong Hulyo 30, 2026, sinimulang ubusin ng attackers ang bitcoin wallets na mahuhulaan lang nila ang keys: dahil sa firmware mistake noong Marso 2021, nilaktawan ng apektadong devices ang randomness chip at gumawa ng keys mula sa predictable values. Walang mukhang mali sa loob ng limang taon—saka nawala ang sampu-sampung milyong dolyar sa ilang araw. Malawak nang naiulat ang bawat detalye. Mas simple ang tanong para sa sinumang may encrypted vault: mangyayari ba iyon sa data ko?

Bakit randomness ang buong laro

Nagsisimula sa random number ang lahat ng encrypted. Kapag tunay na random, walang pag-asang mahulaan. Kapag tahimik na predictable, perpektong gumagana pa rin ang lahat sa ibabaw—habang walang pinoprotektahan. Mas masama, puwedeng atakihin nang palihim ang encrypted data sa sariling computers ng attacker, nang walang lockout o alarm. Ang tibay ng unang random number ang buong laro.

Bakit hindi ito tahimik na mangyayari sa Sealby

Hindi kailanman nagro-roll ng sariling dice ang Sealby. Nagmumula ang bawat key sa random source na built-in sa operating system—hardware-seeded at minementina ng Apple para sa seguridad ng platform. Walang homemade generator sa Sealby na masisira ng nakatagong pagkakamali, at walang predictable—timestamp man o device identifier—na ginagamit bilang key material.

Dalawa pang safety net. Sinusuri ng key creation ang dalawang hiwalay na system path at tuluyang humihinto kapag pumalya ang alinman—error sa screen, hindi limang tahimik na taon. At kahit maulit ang random number, hindi nito lihim na mapoprotektahan ang dalawang bagay gamit ang parehong key dahil built-in sa pagkakagawa ng vault ang uniqueness. Sinusubok din ang bawat build laban sa fixed values, kaya ibabagsak sa unang araw ang build ng Sealby ng pagbabagong sumira sa wallets.

Walang kailangang tiwala: i-roll ang sarili mong dice

Para sa pinakasensitibong vault, hindi mo kailangang pagkatiwalaan ang anumang generator—sa Sealby man o Apple. Mag-roll ng tunay na dice, i-type ang rolls, at mabubuo ang keys at recovery phrase ng vault mula sa randomness mo. Masusuri mo pa ang resulta gamit ang hiwalay at independent na tool. Iyon ang tunay na aral ng wallet theft—hindi “pagkatiwalaan kami,” kundi “suriin kami”—at iyon ang pamantayang nararapat sa files mo.

Mabilis na sagot

Apektado ba ng Coldcard bug ang Sealby?

Hindi. Walang code, firmware o hardware na pinagsasaluhan ang Sealby at anumang wallet, at mula sa random source na built-in sa iOS ang keys nito—sini-seed iyon ng Apple mula sa dedicated hardware para sa sariling seguridad ng platform.

Mapapahina ba ng nakatagong randomness bug ang vault ko?

Inalis sa disenyo ang failure na ito, hindi lang ipinangakong wala. Sinusuri ng Sealby ang dalawang hiwalay na system randomness path at agad humihinto kapag pumalya ang alinman—hayagang pumapalya ang creation sa halip na magpatuloy nang mas mahina. Eksaktong ganito ang failure na umubos sa wallets: tahimik na paglipat sa predictable numbers. Wala itong mapagtataguan sa Sealby.

Paano ginagawa ng Sealby ang keys nito?

Mula sa cryptographic random source ng operating system, na hardware-seeded ng Apple—hindi kailanman mula sa timestamp, device identifier o anumang predictable. Sinusuri rin ang bawat build laban sa fixed test values, kaya babagsak ang build sa pagbabago sa cryptography sa halip na ma-release.

Mas ligtas ba ang phrase kapag mas maraming recovery word?

Hindi sa sarili lang nito. Human-readable na anyo ng random number ang mga salita—gumawa ang apektadong wallets ng normal na phrases mula sa napakaliit na pool. Ang mahalaga ay kung saan nagmula ang randomness, hindi kung ilang salita ang nag-encode rito.

Gumamit ako ng apektadong wallet—ano ang dapat kong gawin?

Sundin ang official security advisory ng gumawa, hindi ang headlines: suriin kung apektado ang device, firmware version at setup method mo, at sundin ang migration steps nito. Walang payo rito tungkol sa third-party products.

← Matuto

Naghihintay ang vault mo.

I-download ang Sealby at protektahan ang mahalaga. Wala pang isang minuto ang setup, at walang account na kailangang gawin.

I-download sa App Store

iPhone at iPad · iOS 17+ · Libre