▼ Langev
Mõju
98 · Kõrge

"Cold card" -häkkimine paljastas "reputatsioonipõhise turvamudeli" ohud

BTC
CoinDesk · Aug 17, 04:12 PMVaata allikat ↗
Coldcard süsteemi tarkvaras olnud vea tõttu said ründajad ligi 709 erinevast aadressist varastatud umbes 114 miljonit USA dollarit väärtuses Bitcoini. Rünnakute esimese laine käigus tühjendati vähem kui 25 minuti jooksul ligi 500 digitaalset rahakotti. Vee põhjustajaks oli see, et digitaalsete rahakottide loomisel ei tagatud piisavalt juhuslikkust. Probleemne kood lisati 2021. aasta märtsis ja jäi avatud lähtekoodiga repositooriumi avalikuks rohkem kui 5 aastaks. Foundationi kaasasutaja ja tegevjuht Jack Herbert väidab, et see juhtum on midagi enamat kui lihtsalt tehniline viga. Ta on tähele pannud Coldcardi litsentsimuutuste ajalugu. 2020. aastal, kui konkurendfirma teatas, et arendab seadmeid GPL-koodi põhjal, postitas Coinkite'i tegevjuht Rodolfo Novak (NVK) Twitteris, et ta kahetseb GPL valikut (hiljem kustutati). Samal aastal, novembris, võttis Coldcard kasutusele uue litsentsi, mis sisaldas Commons Clause'i, ja selle litsentsi ametlik FAQ deklareeris selgelt, et "tulemus ei ole enam avatud lähtekoodiga". Sellele järgnes ulatuslik koodi ümberkirjutamine, ja 2021. aasta märtsis tehtud muudatus, mis oli viimane GPL-koodi eemaldamine, oli samal ajal ka see muudatus, mis rikkus seadme seemne loomise funktsiooni. Herbert tunnistas, et ta ei saa täpselt mõõta, kui palju litsentsirõhud mõjutasid koodi ümberkirjutamise ulatust või kiirust, kuid rõhutas, et on selge, et "testitud krüpteerimiskoodi vahetati kiiresti pärast litsentsimuutusi, mis piirasid konkurentsi, ja sellel asenduskoodal oli vigu." Vaba ja avatud lähtekoodiga tarkvara põhimõtted on loodud selleks, et tagada, et turvalisus ei sõltuks ühegi ettevõtte valikutest. Turvaspetsialistide suhtes valitsev vihamõõdukultuur on üks peamisi põhjuseid. Näiteks, kui Shift Crypto ja Nunchuk uurijad avalikustasid 2020. aasta augustis Coldcard multiallkirjastuse kontrolli vea, nimetas NVK seda Citadel Dispatchi podcastis "PR-terroriks". Samuti, kui WalletScrutiny projekt teatas 2023. aastal vanemates versioonides esinenud probleemidest, käsitleti seda kui teadlikku pahatahtlikkust ja ähvardati kohtuasjadega. Hilisemad iseseisvad uurimised kinnitasid, et vanemates versioonides tegelikult probleeme esines ja et uurijatel ei olnud pahatahtlikke eesmärke. Sellised rünnakud uurijate vastu muutsid järgmise inimese riskiarvestusi, vähendades seeläbi võimalust, et keegi vea esmalt avastaks. Herbert nimetab seda fenomeni "epistemoloogiliseks kinnistumiseks". Sama väide kordus samades podcastides ja uudisvoogudes, mistõttu tundus see tõestatud faktina, ja kogukond hakkas järk-järgult oma otsuste tegemise volitusi ühele autoriteedile üle andma. BTC Sessionsi saatejuht Ben Perrin tunnistas hiljuti otse-eetris: "Me lubasime ülbe käitumise, sest eeldasime, et see ülbus on seotud suurepärase tootearendusvõimega.". Herbert rõhutab, et esmatähtsal kohal on kahjustatud kasutajatele migreerumisjuhendite väljastamine, ning toonitab, et haavatavates versioonides loodud andmed ei saa firmware'i värskendusega taastatud. Lisaks rõhutab ta, et varasematele, kontrollimata soovitatud sisudele on vaja parandusi teha ning rünnatud teadlastele peaks antud võimalus oma arvamust avaldada. Ta lõpetab oma kirjutise sõnadega: "Kontrollige, usaldage ei müüjat ega müüja kriitikuid, vaid kontrollige ise.".
AI kokkuvõetud sisu. Loe kogu artiklit allikast.
Kommentaarid 0
Logi sisse kommenteerimiseks
Laadimine…