▼ Eniş
Təsir
98 · Yüksək
"Cold card" həkini üzə çıxaran "reputasiya təhlükəsizliyi modeli"ndəki zəifliklər
BTC
CoinDesk · Aug 17, 04:12 PMMənbəyə bax ↗

Coldcard yazılımındaki entropi qıtlığına istifadə edən mücrimlər, 709-dan çox ünvan üzrə təxminən 114 milyon dollar dəyərində Bitcoin oğurluğu ediblər. Hücumun ilk dalğası cəmi 25 dəqiqə ərzində təxminən 500 ədəd cüzdanı boşaldıb. Bu qıtlığın səbəbi, cüzdanın müştərisini yaradarkən, zəruri səviyyədə təsadüfiyyət təmin edilməməsidir. Problemli kod 2021-ci ilin mart ayında daxil edilmiş və beş ildən çox müddət ərzində açıq mənbəli bir depoda açıq şəkildə saxlanılıb.
Foundation-un həmmüəsasçısı və prezidenti olan Cek Herbert, bu hadisənin sadəcə bir texniki səhv olmaqdan daha böyük bir anlam daşıdığını iddia edir. O, Coldcardın lisenziya dəyişikliklərinə diqqət yetirir. 2020-ci ildə bir rəqib şirkət GPL koduna əsasən cihazın hazırlanacağını elan etdikdən sonra, Coinkite-in prezidenti Rodolfo Novak (NVK) GPL seçimini pəşman olduğunu bildirən bir tvit paylaşıb (sonradan silinib). Eyni ilin noyabr ayında Coldcard, Commons Clause ehtiva edən yeni bir lisenziya qəbul edib və həmin lisenziyanın rəsmi FAQ-sində belə qeyd edilib ki, "nəticə daha yoxdur açıq mənbə kodlu". Böyük bir kod yenidən yazma prosesi başladı və GPL kodunun son dəfə silindiyi 2021-ci il mart ayındakı commit, eyni zamanda seed yaradma funksiyasını pozan commit ilə eynidir.
Herbert, lisansla bağlı baskının yeniden yazma çalışmalarının kapsamı veya hızı üzerinde ne kadar etkili olduğunu kesin olarak ölçemeyeceğini kabul ederken, "doğrulanmış şifreleme kodunun, rekabeti kısıtlamak amacıyla yapılan lisans değişikliklerinden sonra aceleyle değiştirildiğini ve bu değiştirilmiş kodda hatalar olduğunu" vurguladı. Özgür ve açık kaynaklı yazılım prensipleri, güvenliğin belirli bir şirketin tercihine bağlı olmamasını sağlamak için vardır.
Güvenlik araştırmalarına yönelik düşmanca bir kültür de önemli bir neden olarak gösteriliyor. 2020-ci ilin avqustun Shift Crypto və Nunchuk tədqiqatçılarının Coldcard-ın çoxlu imzalı təsdiq mexanizmindəki bir zəifliyi açıqlaması zamanı, NVK Citadel Dispatch podkastında bu açıqlamayı "PR terrorizmi" kimi qeyd etmişdi. 2023-cü ildə WalletScrutiny layihəsi köhnə versiyalarda təkrarlanan problemlə bağlı məlumat verəndə, onlar da bu tədqiqatçıları qeyri-səmimi və ziyanverici hesab edərək, hətta məhkəməyə müraciət etməkdən bəhs etmişdilər. Daha sonra aparılan müstəqil araşdırmalar, köhnə versiyalarda həqiqətən təkrarlanan problemlərin olduğunu və tədqiqatçıların heç bir qəsdinin olmadığını təsdiqləmişdir. Tədqiqatçılara qarşı edilən hücumlar, növbəti şəxslərin risk hesablamalarını dəyişmiş və nəticə etibarilə, hər kəsin bir səhvə daha erkən rast gəlmə ehtimalını azaldıb.
Herbert bu olayı "epistemik tutsaklık" olarak adlandırıyor. Aynı iddiaların aynı podcast'ler ve platformlar aracılığıyla tekrar tekrar dile getirilmesi, bu iddiaların bağımsız olarak doğrulanmış gerçekler gibi algılanmasına yol açtı ve toplum giderek kendi yargılarını tek bir otoriteye devretti. BTC Sessions'ın sunucusu Ben Perrin de yakın zamanda canlı yayın sırasında dürüstçe itiraf etti ki, "Kendimizi kibirli davranışlara izin vermeye zorlayan şey, bu kibirin üstün ürün geliştirme yetenekleriyle birlikte geldiği varsayımıydı.".
Herbert, təcili prioritetlərdən biri olaraq, zərər görmüş istifadəçilər üçün miqrasiya təlimatlarının yayılmasını qeyd edir və zəif versiyalarda yaradılmış məlumatların, proqram təminatı yeniləməsi ilə bərpa edilməyəcəyini qəti şəkildə vurğulamağın zəruri olduğunu bildirir. Bundan əlavə, keçmişdə yoxlanılmamış tövsiyə edilmiş məzmunların düzəldilməsi və hücum edilən tədqiqatçılara çıxış imkanı verilməsi zəruridir. O, yazısını "Yoxlayın, nə satıcıya, nə də satıcının tənqidçisinə etibar etməyin, yoxlayın" sözləri ilə tamamlayır.
AI tərəfindən xülasə edilmiş məzmun. Tam məqaləni mənbədə oxuyun.