▼ Bear
Dopad
98 · Vysoký

Útoky na platební karty odhalily úskalí modelu "bezpečnosti reputace"

BTC
CoinDesk · Aug 17, 04:12 PMZobrazit zdroj ↗
Útočníci využili chybu v firmwaru ColdCard a odcizili přibližně 114 milionů dolarů v bitcoinech z více než 709 adres. První vlna útoku vyprázdnila přibližně 500 peněženek během pouhých 25 minut. Hlavní příčinou chyby bylo nedostatečné zajištění požadované úrovně náhodnosti při generování klíčů peněženek. Problémový kód byl zaveden v březnu 2021 a byl veřejně dostupný v repozitáři open source po dobu více než pěti let. Spoluzakladatel a generální ředitel společnosti Foundation, Jack Herbert, tvrdí, že tato událost má význam, který přesahuje pouhou technickou chybu. Všímá si změn v licenci Coldcard. V roce 2020, když konkurent oznámil vývoj zařízení založeného na kódu GPL, generální ředitel společnosti Coinkite, Rodolfo Novak (NVK), zveřejnil na Twitteru (následně smazaný příspěvek), ve kterém vyjádřil lítost nad volbou GPL. Ve stejném roce, v listopadu, společnost Coldcard přijala novou licenci obsahující klauzuli Commons Clause, a oficiální FAQ této licence dokonce výslovně uvádí, že „výsledný produkt již není open source“. Následovala rozsáhlá přepracování kódu, a commit, který naposledy odstranil kód GPL, je identický s commit, který způsobil poruchu funkce generování seedů. Herbert sice připustil, že přesně nemůže změřit, jakým způsobem licenční omezení ovlivnila rozsah a rychlost přepracování, ale zdůraznil, že je zřejmé, že „ověřený šifrovací kód byl v rámci licenčních změn, které měly omezit konkurenci, uspěchaně nahrazen a že tato náhrada obsahovala chyby.“ Principy volného a otevřeného softwaru existují proto, aby bezpečnost nezávisela na rozhodnutích konkrétní společnosti. Adversní kultura vůči bezpečnostním výzkumníkům je také považována za jeden z klíčových důvodů. V srpnu 2020, když výzkumníci společností Shift Crypto a Nunchuk zveřejnili zranitelnost v mechanismu vícesignatur u Coldcard, společnost NVK označila toto zveřejnění za "PR terorismus" v podcastu Citadel Dispatch. Stejně tak, když projekt WalletScrutiny v roce 2023 nahlásil problémy s reprodukcí chyb ve starších verzích, společnost NVK je označila za neschopné a zlé a hrozila soudem. Následná nezávislá vyšetřování potvrdila, že ve starších verzích skutečně existovaly problémy a že výzkumníci neměli žádné špatné úmysly. Útoky na výzkumníky změnily kalkulace rizik, které si každý musí spočítat, než se rozhodne něco zveřejnit, a tím pádem se snížila šance, že někdo chybu objeví jako první. Herbert tento jev nazývá „epistemologickým uvězněním“. Stejné argumenty se opakovaně objevovaly ve stejném podcastu a na stejných platformách, a tak působily dojmem ověřených faktů, a komunita postupně začala přenášet své vlastní úsudky na jednoho jediného autoritu. Moderátor pořadu BTC Sessions, Ben Perrin, nedávno upřímně přiznal během živého přenosu, že „přijímal arogantní chování, protože předpokládal, že tato arogance je spojena s vynikajícími schopnostmi při vytváření produktů.“. Herbert zdůrazňuje, že prioritou je okamžité zveřejnění pokynů pro uživatele, kterých se týká bezpečnostní incident, a jasně upozorňuje na to, že seed data generovaná zranitelnou verzí nelze obnovit pomocí aktualizace firmwaru. Dále apeluje na to, aby byly opraveny doporučení obsahu, která nebyla v minulosti ověřena, a aby byly poskytnuty příležitosti k vyjádření se výzkumníkům, kteří byli napadeni. Své vyjádření uzavírá slovy: „Ověřujte, nevěřte ani dodavateli, ani kritikům dodavatele, ověřujte.“.
Obsah shrnutý AI. Celý článek si přečtěte u zdroje.
Komentáře 0
Přihlásit , abyste mohli komentovat
Načítání…