xiyu|2026年08月05日 03:35
早在 2025 年 5 月,一名安全研究员在审计 coldcard/firmware 时就得出了相同的结论。
当时,该研究员试图彻底厘清 Coldcard 随机数生成器(RNG)的具体来源,结果发现固件依赖了一个名为 libngu 的可疑开源库。该项目在 GitHub 上仅有 6 个 Star,且完全由一名开发者单独维护。
根据该研究员以往的经验,在 Python 中直接链接 libsecp256k1 并不复杂,而这似乎正是该库的主要用途,因此他对引入 libngu 的必要性产生了巨大疑问。
随后,研究员向 Coldcard 团队提交了一份安全报告,表达了对硬件真随机数(TRNG)是否真的被实际启用的疑虑,并明确指出 libngu 中硬编码的 yasmarang 伪随机算法常量处理相当草率。研究员建议他们彻底移除该库,直接链接官方 libsecp256k1。
然而,Coldcard 团队回应称,如果存在问题“他们早就知道了”,并保证一切在真实硬件上均已正确配置。受限于当时的情况,该研究员未能继续严密追查到底,事后他也将此视为一次严重的反思与教训。
---
仓库 https://github.com/switck/libngu
维护者:开发者账号 switck 关联 Coinkite(Coldcard 硬件钱包制造商)CTO Peter Gray。
重大安全事件:该库包含应用于硬件钱包/嵌入式设备的底层代码。
安全研究人员针对该库在条件编译宏(如随机数生成 TRNG/PRNG 回退逻辑)上的缺陷进行了分析,揭露了其对 Coldcard 硬件钱包种子词生成熵的影响及相关安全漏洞。
libngu 是一个专为嵌入式硬件打造的轻量级 MicroPython 比特币密码学底座,在资源受限的嵌入式 MicroPython 平台(如 ESP32、STM32 等)上提供运行 Bitcoin 所需的密码学基础库及算法支持。
开发明确声明仅专注于 Bitcoin,不引入或支持任何山寨币(Altcoins)。(xiyu)
分享至:
脈絡
熱門快訊
APP下載
X
Telegram
複製鏈接