▼ Bear
Въздействие
98 · Високо
Разкритията за хакерските атаки срещу системите за дистанционно управление на автомобили разкриха слабостите на модела за "защита на репутацията"
BTC
CoinDesk · Aug 17, 04:12 PMВиж източника ↗

Атаки, използващи уязвимост в софтуера на Coldcard, позволиха на нападателите да откраднат приблизително 114 милиона долара в биткойни от над 709 адреса. Първата вълна от атаки изпразни около 500 портфейла само за 25 минути. Основният проблем е, че при генерирането на ключовете за портфейлите не е осигурено достатъчно ниво на случайност. Проблемният код е въведен през март 2021 г. и е останал публично достъпен в хранилището с отворен код в продължение на повече от 5 години.
Съоснователят и главен изпълнителен директор на Foundation, Джак Хърбърт, твърди, че този инцидент има значение, което надхвърля обикновена техническа грешка. Той обръща внимание на промените в лиценза на Coldcard. През 2020 г., след като конкурент обяви, че разработва устройство, базирано на GPL код, главният изпълнителен директор на Coinkite, Родолфо Нобак (NVK), написа в Twitter (по-късно изтрит), че съжалява за избора на GPL. Същата година, през ноември, Coldcard прие нов лиценз, включващ клаузата Commons Clause, а официалният раздел "Често задавани въпроси" на този лиценз изрично посочва, че "резултатът вече не е с отворен код". След това последва мащабна преработка на кода, и коммитът, който премахна GPL кода за последно, през март 2021 г., е същият коммит, който повреди функцията за генериране на seed.
Хърбърт признава, че не може точно да определи до каква степен лицензионните ограничения са повлияли на обхвата или скоростта на преработката, но подчертава, че е очевидно, че "провереният криптиращ код е бил спешно заменен след промяна на лиценза с цел ограничаване на конкуренцията, а тази замяна е била изпълнена с дефекти". Принципите на свободното и отворения софтуер съществуват, за да гарантират, че сигурността не зависи от избора на конкретна компания.
Агресивната култура към изследователите в областта на сигурността също е посочена като ключов фактор. През август 2020 г., когато изследователите от Shift Crypto и Nunchuk разкриха уязвимост в многофакторната автентификация на Coldcard, NVK определи това разкритие като "PR тероризъм" в подкаста Citadel Dispatch. През 2023 г., когато проектът WalletScrutiny докладва за проблеми при възпроизвеждането на стари версии, NVK отново ги заклейми като некомпетентни и злонамерени, като дори спомена за съдебни дела. По-късно, независимо разследване потвърди, че действително е имало проблеми с възпроизвеждането на старите версии и заключи, че изследователите не са имали зли намерения. Атаките срещу изследователите промениха изчисленията за риска, който следващият човек трябва да поеме, и в крайна сметка намалиха шансовете някой да открие бъг първи.
Хърбърт нарича този феномен "епистемологично затваряне". Същият аргумент се повтаря през различни подкасти и канали, което създава усещането, че това е факт, който е независимо проверен, и общността постепенно започва да възлага преценките си на един единствен авторитет. Водещият на BTC Sessions, Бен Перин, наскоро призна открито в пряко предаване, че "беше толерантен към арогантно поведение, защото предполагаше, че тази арогантност върви ръка за ръка с изключителните умения за създаване на продукти.".
Хърбърт подчертава, че незабавният приоритет трябва да бъде разпространението на инструкции за миграция за засегнатите потребители, като същевременно ясно заявява, че seed-овете, генерирани от уязвимите версии, не могат да бъдат възстановени чрез актуализация на фърмуера. Освен това, той настоява, че е необходимо да се коригират препоръките за съдържание, които не са били проверени в миналото, и да се даде възможност на засегнатите изследователи да изразят своето мнение. Той завършва текста с думите: "Проверявайте, не се доверявайте на доставчика, нито на критиците на доставчика, а проверявайте.".
Съдържание, резюмирано от AI. Прочетете цялата статия при източника.