▼ Baixista
Impacte
98 · Alt
L'hackeo de les targetes de crèdit revela les trampes del "model de seguretat de la reputació"
BTC
CoinDesk · Aug 17, 04:12 PMMostra la font ↗

Atacants han aprofitat una vulnerabilitat en el firmware de Coldcard per robar aproximadament 114 milions de dòlars en bitcoins des de més de 709 adreces. La primera onada d'atacs va esvujar al voltant de 500 carteres en només 25 minuts. El problema principal és que, en generar les claus de les carteres, no es garantia un nivell suficient d'aleatorietat. El codi problemàtic va ser introduït en un "commit" del març de 2021 i va romandre obert en un repositori de codi obert durant més de 5 anys.
Jack Herbert, cofundador i CEO de Foundation, afirma que aquest incident té un significat que va més enllà d'un simple error tècnic. Ell destaca els canvis en la llicència de Coldcard. El 2020, quan un competidor va anunciar que desenvolupava un dispositiu basat en codi GPL, el CEO de Coinkite, Rodolfo Novak (NVK), va publicar un tuit (que posteriorment va ser eliminat) en què expressava el seu arrepentiment per haver escollit la llicència GPL. Aquest mateix any, el novembre, Coldcard va adoptar una nova llicència que incloïa la clàusula Commons, i fins i tot el FAQ oficial d'aquesta llicència especificava que "el resultat ja no és de codi obert". Després d'una important reescritura del codi, el commit del març de 2021 que va eliminar per última vegada el codi GPL va ser el mateix commit que va provocar un mal funcionament de la funció de generació de claus.
Herbert reconeix que no pot determinar amb exactitud fins a quin punt les restriccions de llicència han afectat l'abast o la velocitat de la reescritura, però emfatitza que és evident que "el codi de xifrat verificat es va substituir ràpidament després d'un canvi de llicència amb finalitats restrictives, i que aquesta substitució va contenir errors". Els principis del programari lliure i de codi obert existeixen per garantir que la seguretat no depengui de les decisions d'una empresa en particular.
La cultura hostil envers els investigadors de seguretat també s'ha identificat com un factor clau. El 2020, quan els investigadors de Shift Crypto i Nunchuk van revelar una vulnerabilitat en la verificació de multisig de Coldcard, NVK va qualificar aquesta revelació com a "terrorisme de relacions públiques" en el podcast Citadel Dispatch. De manera similar, quan el projecte WalletScrutiny va informar sobre problemes per reproduir versions antigues, NVK els va etiquetar com a "incapaces" i "maliciosos", i fins i tot va parlar de demandes judicials. Posteriorment, una investigació independent va confirmar que hi havia problemes reals en les versions antigues i va concloure que els investigadors no tenien intencions malicioses. Aquests atacs contra els investigadors van canviar el càlcul del risc que la següent persona hauria d'assumir, i com a resultat, van reduir les oportunitats perquè algú detectés els errors primer.
Herbert anomena aquest fenomen "captura epistemològica". El fet que les mateixes afirmacions es repetissin a través del mateix podcast i els mateixos canals, feia que semblessin fets verificats de manera independent, i gradualment, la comunitat va externalitzar el seu propi judici a una única figura d'autoritat. El presentador de BTC Sessions, Ben Perrin, recentment va admetre obertament en un directe que "va tolerar aquest comportament arrogant perquè va suposar que aquesta arrogància venia acompanyada d'una excel·lent capacitat per crear productes".
Herbert destaca que la prioritat immediata és la publicació d'una guia de migració per als usuaris afectats, i subratlla que les dades generades a partir de versions vulnerables no es poden recuperar mitjançant una actualització del firmware. A més, insta a rectificar el contingut recomanat que no ha estat verificat en el passat, i a donar oportunitat de parlar als investigadors que van ser atacats. Conclou el seu text amb la frase: "Verifiqueu, no confieu ni en el proveïdor ni en els seus crítics, sinó que verifiqueu per vosaltres mateixos".
Contingut resumit per la IA. Llegeix l'article complet a la font.