▼ Bear
Påvirkning
98 · Høj

"Cold card"-hacking afslører faldgruberne i "ryggebaserede sikkerhedsmodeller"

BTC
CoinDesk · Aug 17, 04:12 PMVis kilde ↗
Angribere har udnyttet en entropi-fejl i Coldcard-firmwaren til at stjæle omkring 114 millioner dollars i Bitcoin fra mere end 709 adresser. Den første bølge af angreb tømte omkring 500 wallets på blot 25 minutter. Kernen i fejlen er, at den nødvendige grad af tilfældighed ikke blev sikret, da wallets blev oprettet. Den problematiske kode blev introduceret i en commit i marts 2021 og har været offentligt tilgængelig i et open source-repository i over fem år. Jack Herbert, medstifter og CEO i Foundation, hævder, at denne hændelse har en betydning, der rækker ud over en simpel teknisk fejl. Han har lagt mærke til ændringerne i Coldcards licens. I 2020, da en konkurrent annoncerede, at de udviklede en enhed baseret på GPL-kode, tweetede Coinkite's CEO, Rodolfo Novak (NVK), at han fortrød valget af GPL (tweetet blev senere slettet). Samme år, i november, indførte Coldcard en ny licens, der inkluderede Commons Clause, og den officielle FAQ for denne licens specificerede endda, at "resultatet ikke længere er open source". En omfattende omskrivning af koden fulgte, og commit'et, der fjernede GPL-koden for sidste gang i marts 2021, er præcis det samme commit, der forårsagede fejlen i seed-genereringsfunktionen. Herbert erkendte, at han ikke præcist kan måle, i hvilken grad licensbegrænsninger har påvirket omfanget eller hastigheden af omskrivningen, men understregede, at det er tydeligt, at "den verificerede krypteringskode blev hurtigt udskiftet efter en licensændring med det formål at begrænse konkurrencen, og at denne udskiftede kode indeholdt fejl." Principperne for fri og open source-software eksisterer for at sikre, at sikkerheden ikke er afhængig af et bestemt firmas valg. En fjendtlig kultur rettet mod sikkerhedsforskere er også blevet udpeget som en af de væsentligste årsager. I august 2020, da forskere fra Shift Crypto og Nunchuk offentliggjorde en sårbarhed i Coldcards multi-sign verifikation, beskrev NVK offentliggørelsen som "PR-terrorisme" i Citadel Dispatch-podcasten. I 2023, da WalletScrutiny-projektet rapporterede om problemer med at genskabe ældre versioner, blev de stemplet som inkompetente og ondsindede, og der blev nævnt muligheden for en retssag. Senere bekræftede en uafhængig undersøgelse, at der faktisk var problemer med de ældre versioner, og at forskerne ikke handlede med ondsind. Angrebene på forskerne ændrede beregningen af risikoen for den næste person, der ville rapportere en fejl, og resulterede dermed i, at færre var villige til at være de første til at opdage en fejl. Herbert kalder dette fænomen "epistemologisk indespærring". Den samme påstand blev gentaget gennem de samme podcasts og feeds, hvilket fik det til at føles som en selvstændigt verificeret kendsgerning, og fællesskabet begyndte gradvist at uddelegere sin egen dømmekraft til en enkelt autoritet. Vært for BTC Sessions, Ben Perrin, indrømmede for nylig i en livestream, at "det var, fordi vi accepterede den arrogante adfærd, idet vi antog, at den gik hånd i hånd med en fremragende evne til at skabe produkter.". Herbert understreger, at den øjeblikkelige prioritet bør være at udgive en vejledning til brugere, der er blevet berørt, og at det er vigtigt at gøre det klart, at seed-data genereret fra sårbare versioner ikke kan gendannes via firmware-opdateringer. Desuden opfordrer han til, at der rettes op i tidligere anbefalinger, der ikke var blevet verificeret, og at de forskere, der blev udsat for angreb, gives mulighed for at tale. Han afslutter sit indlæg med ordene: "Verificer, stol ikke på leverandøren, og stol ikke engang på leverandørens kritikere, men verificer.".
Indhold opsummeret af AI. Læs hele artiklen hos kilden.
Kommentarer 0
Log ind for at kunne kommentere
Indlæser…