▼ Malkreskema
Efiko
98 · Alta
La "modelo de reputacio" enhavas kaptilojn, kiel montris la hackado de Coldcard
BTC
CoinDesk · Aug 17, 04:12 PMVidi la fonton ↗

Atakistoj, kiuj uzis la eraron en la firmware de Coldcard, ŝtelis ĉirkaŭ 114 milionojn da dolaroj en bitkoinoj el pli ol 709 adresoj. La unua ondo de la atakoj malplenigis proksimume 500 monujojn en nur 25 minutoj. La kerno de la eraro estis, ke dum la generado de monujaj ŝlosiloj, la necesa nivelo de hazardeco ne estis suficiente garantita. La problemplena kodo estis enkondukita en marto 2021 kaj restis publike disponebla en la fontkodujo dum pli ol 5 jaroj.
La kunfondinto kaj direktoro de Foundation, Jack Herbert, asertas, ke ĉi tiu incidento havas pli gravan signifon ol simple teknika eraro. Li atentigas pri la ŝanĝoj en la licenco de Coldcard. En 2020, kiam konkurento anoncis, ke ĝi evoluos aparatojn bazitajn sur GPL-kodo, la direktoro de Coinkite, Rodolfo Novak (NVK), publikigis mesaĝon en Twitter (kiu poste estis forigita), esprimante regreton pro la elekto de GPL. Samjare, en novembro, Coldcard adoptis novan licencon inkluzivantan la Commons Clause, kaj la oficiala FAQ de tiu licenco eĉ klare deklaras, ke "la rezulto ne plu estas malferma fonto". Post granda refakado de la kodo, la lasta forigo de la GPL-kodo, kiu okazis en marto 2021, koincidis kun la ŝanĝo, kiu rompis la funkcion de generado de semoj.
Herbertis agnoskas, ke li ne povas precize mezuri kiom la licencaj restriktoj influis la amplecon aŭ rapidon de la refakado, sed li emfazas, ke estas evidente, ke "testita cifrila kodo estis rapide anstataŭita post ŝanĝo de la licenco pro limigaj celoj, kaj ke tiu anstataŭaĵo havis defektojn." La principoj de libera kaj malferma programaro ekzistas por certigi, ke la sekureco ne dependas de la elekto de aparta entrepreno.
Al la malboniganta kulturo kontraŭe al esploristoj de sekureco ankaŭ atribuas sin al la problemo. En aŭgusto 2020, kiam esploristoj de Shift Crypto kaj Nunchuk publikigis la malfundon en la multsignatura validado de Coldcard, NVK nomis tiun publikigon "PR-terorismon" en la podkasto Citadel Dispatch. En 2023, kiam la projekto WalletScrutiny raportis pri problemoj kun malnovaj versioj, NVK etikedis ilin kiel "inkapablajn" kaj "malbonajn" kaj menciis eblan proceson. Poste, sendependa esploro konfirmis, ke la problemoj kun la malnovaj versioj efektive ekzistis, kaj konkludis, ke la esploristoj ne havis malbonajn intencojn. La atakoj kontraŭ la esploristoj ŝanĝis la kalkulon de risko por ĉiu, kiu volas raporti problemon, kaj rezultigas, ke malpli da homoj havas la ŝancon malkovri erarojn.
Herbert nomas ĉi tiun fenomenon "epistemika kaptado". La sama argumento ripetiĝis tra la sama podkasto kaj retejo, kaj ĝi ŝajnis esti faktaĵo, kiu estis sendepende verifikita, dum la komunumo progresive delegis sian propran juĝon al unu sola aŭtoritato. La prezentisto de BTC Sessions, Ben Perrin, ankaŭ lastatempe, dum rekta elsendo, honeste koncedis: "Mi toleris tiun arogon, ĉar mi supozis, ke ĝi akompanis eksterordinaran kapablon krei bonajn produktojn.".
Herbert sublinas, ke la prioritata tasko estas disvastigi informojn por helpi uzantojn transiri, kaj ke la ŝlosiloj generitaj per la vulnerabla versio ne povas esti resanĝitaj per aktualigo de la firmaero. Li ankaŭ insistas, ke la antaŭe rekomenditaj enhavoj, kiuj ne estis kontrolitaj, devas esti korektitaj, kaj ke la atakitaj esploristoj devas ricevi ŝancon paroli. Li finigas la tekston per la vortoj: "Kontrolu, ne fidigu nek la vendiston nek la kritikiston de la vendisto, sed kontrolu.".
Enhavo resumita de AI. Legu la tutan artikolon ĉe la fonto.