▼ Bear
Επίδραση
98 · Υψηλή

Η παραβίαση των καρτών πληρωμών αποκαλύπτει τις παγίδες του "μοντέλου ασφάλειας φήμης"

BTC
CoinDesk · Aug 17, 04:12 PMΠροβολή πηγής ↗
Επιτιθέμενοι, εκμεταλλευόμενοι ένα σφάλμα στην εντροπία του firmware της Coldcard, κατάφεραν να αποσπάσουν περίπου 114 εκατομμύρια δολάρια σε Bitcoin από περισσότερες από 709 διευθύνσεις. Η πρώτη φάση της επίθεσης άδειασε περίπου 500 πορτοφόλια σε μόλις 25 λεπτά. Το βασικό πρόβλημα έγκειται στο γεγονός ότι, κατά τη δημιουργία του seed του πορτοφολιού, δεν διασφαλιζόταν επαρκής τυχαιότητα. Ο προβληματικός κώδικας εισήχθη σε ένα commit τον Μάρτιο του 2021 και παρέμεινε εκτεθειμένος σε ένα αποθετήριο ανοιχτού κώδικα για περισσότερα από 5 χρόνια. Ο Jack Herbert, συνιδρυτής και CEO της Foundation, υποστηρίζει ότι το συγκεκριμένο περιστατικό έχει μεγαλύτερη σημασία από ένα απλό τεχνικό λάθος. Εστιάζει στο ιστορικό αλλαγών της άδειας χρήσης του Coldcard. Το 2020, όταν ένας ανταγωνιστής ανακοίνωσε ότι αναπτύσσει μια συσκευή βασισμένη σε κώδικα GPL, ο Rodolfo Novak, CEO της Coinkite, δημοσίευσε ένα tweet (το οποίο αργότερα διαγράφηκε) εκφράζοντας την απογοήτευσή του για την επιλογή της GPL. Τον ίδιο χρόνο, τον Νοέμβριο, το Coldcard υιοθέτησε μια νέα άδεια χρήσης που περιείχε την Commons Clause, και η επίσημη ενότητα Συχνών Ερωτήσεων (FAQ) αυτής της άδειας αναφέρει ρητά ότι "το αποτέλεσμα δεν είναι πλέον ανοιχτού κώδικα". Ακολούθησε μια εκτεταμένη αναδιαμόρφωση του κώδικα, και η τελευταία αλλαγή (commit) που αφαίρεσε τον κώδικα GPL ήταν ακριβώς η ίδια με αυτή που προκάλεσε τη βλάβη στη λειτουργία δημιουργίας κλειδιών. Ο Χέρμπερτ παραδέχεται ότι δεν μπορεί να μετρήσει με ακρίβεια τον βαθμό στον οποίο οι αλλαγές στις άδειες χρήσης επηρέασαν το εύρος ή την ταχύτητα της αναθεώρησης του κώδικα, αλλά τονίζει ότι είναι σαφές το γεγονός ότι "ο ελεγμένος κώδικας κρυπτογράφησης αντικαταστάθηκε βιαστικά μετά την αλλαγή της άδειας χρήσης με σκοπό τον περιορισμό του ανταγωνισμού, και ότι η αντικατάσταση αυτή περιείχε ελαττώματα". Η αρχή του ελεύθερου και ανοικτού λογισμικού υφίσταται για να διασφαλίσει ότι η ασφάλεια δεν εξαρτάται από τις επιλογές μιας συγκεκριμένης εταιρείας. Η εχθρική κουλτούρα που απευθύνεται προς τους ερευνητές ασφαλείας αναφέρεται επίσης ως ένας από τους βασικούς λόγους. Τον Αύγουστο του 2020, όταν οι ερευνητές της Shift Crypto και της Nunchuk αποκάλυψαν μια ευπάθεια στην επαλήθευση πολλαπλών υπογραφών του Coldcard, η NVK χαρακτήρισε αυτή την αποκάλυψη ως "δημοσιογραφικό τερατισμό" στο podcast Citadel Dispatch. Το 2023, όταν το έργο WalletScrutiny ανέφερε προβλήματα αναπαραγωγής παλαιότερων εκδόσεων, η NVK τους χαρακτήρισε ανίκανους και κακόβουλους, αναφέροντας ακόμη και την πιθανότητα δικαστικής αγωγής. Ωστόσο, μια ανεξάρτητη μεταγενέστερη έρευνα επιβεβαίωσε ότι υπήρχαν πραγματικά προβλήματα αναπαραγωγής στις παλαιότερες εκδόσεις και κατέληξε στο συμπέρασμα ότι οι ερευνητές δεν είχαν καμία πρόθεση. Οι επιθέσεις εναντίον των ερευνητών άλλαξαν την εκτίμηση του ρίσκου που θα αναλάμβανε κάποιος, μειώνοντας τελικά τις πιθανότητες να ανακαλυφθεί ένα σφάλμα από κάποιον άλλον. Ο Χέρμπερτ αποκαλεί αυτό το φαινόμενο "επιστημολογική παγίδευση". Όταν οι ίδιες δηλώσεις επαναλαμβάνονταν μέσω του ίδιου podcast και των ίδιων καναλιών, δημιουργούσαν την εντύπωση ότι πρόκειται για γεγονότα που είχαν επαληθευτεί ανεξάρτητα, και η κοινότητα άρχισε σταδιακά να αναθέτει την κρίση της σε έναν μόνο ειδικό. Ο Μπεν Φέριν, παρουσιαστής του BTC Sessions, παραδέχτηκε πρόσφατα σε μια ζωντανή μετάδοση ότι "επιτρέψαμε μια αλαζονική συμπεριφορά, επειδή υποθέσαμε ότι αυτή η αλαζονεία συνοδευόταν από εξαιρετικές ικανότητες στην παραγωγή προϊόντων.". Ο Herbert τονίζει ότι η άμεση προτεραιότητα πρέπει να είναι η διάδοση οδηγιών μετανάστευσης για τους χρήστες που έχουν επηρεαστεί, και υπογραμμίζει ότι τα seed δεδομένα που δημιουργήθηκαν από τις ευάλωτες εκδόσεις δεν μπορούν να αποκατασταθούν μέσω ενημερώσεων του firmware. Επιπλέον, επισημαίνει ότι απαιτείται διόρθωση για το περιεχόμενο που προτάθηκε στο παρελθόν χωρίς επαρκή έλεγχο, και καλεί να δοθεί η ευκαιρία να εκφραστούν οι ερευνητές που υπέστησαν επιθέσεις. Ολοκληρώνει το άρθρο με τη φράση: "Ελέγξτε, μην εμπιστεύεστε ούτε τον προμηθευτή, ούτε τον κριτικό του προμηθευτή, αλλά ελέγξτε".
Περιεχόμενο συνοψισμένο από AI. Διαβάστε ολόκληρο το άρθρο στην πηγή.
Σχόλια 0
Σύνδεση για να μπορείτε να σχολιάσετε
Φόρτωση…