▼ Bear
Impact
98 · Hoch

Die "Reputationssicherheitsmodelle" bergen Fallstricke, wie Cold-Calling-Hacks zeigen

BTC
CoinDesk · Aug 17, 04:12 PMQuelle ansehen ↗
Angreifer haben Schwachstellen in der Firmware von Coldcard-Wallets ausgenutzt, um Bitcoin im Wert von rund 114 Millionen Dollar von über 709 Adressen zu stehlen. Die erste Angriffswelle entleerte in nur 25 Minuten etwa 500 Wallets. Das Kernproblem besteht darin, dass bei der Generierung von Wallet-Seeds nicht ausreichend Zufälligkeit gewährleistet wurde. Der fehlerhafte Code wurde im März 2021 eingeführt und blieb über fünf Jahre lang in einem öffentlichen Open-Source-Repository unentdeckt. Jack Herbert, Mitbegründer und CEO von Foundation, argumentiert, dass dieser Vorfall mehr als nur ein einfacher technischer Fehler sei. Er weist auf die Änderungen im Lizenzstatus von Coldcard hin. Nachdem ein Konkurrent 2020 bekannt gab, dass er ein Gerät auf Basis von GPL-Code entwickeln werde, twitterte der CEO von Coinkite, Rodolfo Novak (NVK), dass er die Wahl von GPL bereue (der Tweet wurde später gelöscht). Im November desselben Jahres führte Coldcard eine neue Lizenz mit der Commons Clause ein, und selbst die offizielle FAQ dieser Lizenz besagt ausdrücklich: "Das Ergebnis ist nicht mehr Open Source." Eine umfangreiche Neukodierung folgte, und der letzte Commit, der GPL-Code entfernte (März 2021), ist derselbe Commit, der die Seed-Generierungsfunktion beschädigt hat. Herbert räumte zwar ein, dass er nicht genau messen könne, inwieweit der Lizenzdruck den Umfang oder die Geschwindigkeit der Neuentwicklung beeinflusst habe, betonte jedoch, dass es unbestreitbar sei, dass "validierter, verschlüsselter Code aus Wettbewerbsgründen nach einer Lizenzänderung hastig ausgetauscht wurde und dass diese Austauschversion Fehler enthielt". Das Prinzip von freier und Open-Source-Software besteht darin, sicherzustellen, dass die Sicherheit nicht von der Entscheidung eines einzelnen Unternehmens abhängt. Eine weitere Hauptursache wird in der feindseligen Kultur gegenüber Sicherheitsexperten gesehen. Im August 2020, als die Forscher von Shift Crypto und Nunchuk eine Schwachstelle in der Multi-Signatur-Validierung von Coldcard aufdeckten, bezeichnete NVK diese Veröffentlichung in einem Podcast namens "Citadel Dispatch" als "PR-Terrorismus". Auch im Jahr 2023, als das Projekt WalletScrutiny Probleme bei der Reproduktion älterer Versionen meldete, wurden die Forscher als inkompetent und böswillig abgestempelt, und es wurden rechtliche Schritte in Erwägung gezogen. Eine unabhängige Untersuchung bestätigte später, dass es tatsächlich Probleme mit den älteren Versionen gab und dass die Forscher keine bösen Absichten hatten. Diese Angriffe auf die Forscher veränderten die Risikobewertung für diejenigen, die bereit waren, potenzielle Probleme zu melden, und reduzierten letztendlich die Wahrscheinlichkeit, dass jemand einen Fehler zuerst entdeckte. Herbert bezeichnet dieses Phänomen als "epistemische Gefangenschaft". Da dieselben Behauptungen immer wieder über denselben Podcast und dieselben Kanäle wiederholt wurden, wirkten sie wie selbstständig verifizierte Fakten, und die Community delegierte zunehmend ihre eigene Urteilsfindung an eine einzelne Autoritätsperson. Der Moderator von BTC Sessions, Ben Perrin, gab kürzlich in einem Livestream offen zu: "Wir haben arrogantes Verhalten toleriert, weil wir annahmen, dass diese Arroganz mit außergewöhnlichen Fähigkeiten in der Produktentwicklung einherging.". Herbert betont, dass die sofortige Priorität darin besteht, eine Migrationsanleitung für betroffene Nutzer bereitzustellen, und weist darauf hin, dass Seeds, die aus anfälligen Versionen generiert wurden, durch ein Firmware-Update nicht wiederhergestellt werden können. Darüber hinaus fordert er eine Korrektur von in der Vergangenheit ungeprüften Empfehlungen und betont, dass den angegriffenen Forschern die Möglichkeit gegeben werden muss, sich zu äußern. Er schließt seinen Beitrag mit den Worten: "Überprüfen Sie alles, vertrauen Sie weder dem Anbieter noch seinen Kritikern, sondern überprüfen Sie selbst.".
Von KI zusammengefasst. Den vollständigen Artikel findest du in der Quelle.
Kommentare 0
Anmelden , um kommentieren zu können
Wird geladen…