▼ Beheranzkoa
Eragina
98 · Handia
Cold card hack-ak agerian utzi duen "ospearen segurtasun modeloaren" trabak
BTC
CoinDesk · Aug 17, 04:12 PMIkusi iturria ↗

Cold Card firmware-ren entropia akatsa baliatzen zuten erasotzaileek 709 helbidetan bitaraino, 114 milioi dolarretako balioa zuten, lapurtu dute. Erasoaren lehen olak, 25 minutuan, 500 baino gehiago diru-zorro hustu zituzten. Akatsaren arrazoia, diru-zorroen sarea sortzean, nahikoa ausaztasun ez zela ziurtatu, izan zen. Akeratutako kodea 2021eko martxoan sartu zuten, eta iturburu irekiko gordelekuan argitaratu zuten, bost urte baino gehiagoz.
Foundation enpresaaren sortzaileetako bat eta zuzendari nagusia den Jack Herberten esanetan, gertakari honek ez du soilik arazoren tekniko bat baino gehiago esan nahi. Coldcard-en lizentzia-aldaketen historiarekin dago kezkatuta. 2020an, lehiakide batek GPL kodean oinarritutako gailua garatzen ari dela iragarri ondoren, Coinkiteko zuzendari nagusia den Rodolfo Novak (NVK)ek, Twitterren, GPL aukeratzea errua zela adierazi zuen (beranduago ezabatu egin zuten mezu hori). Urte bereko azaroan, Coldcard-ek Commons Clause lizentzia berri bat hartu zuen, eta lizentzia horren FAQ ofizialak argi utzi zuen "emaileak ez du gehienez ere kode irekiko izatea". Ondoren, kodearen berridazketa handi bat egin zuten, eta GPL kodea azkeneko aldiz ezabatu zuten 2021eko martxoan egin zuten aldaketa, seme-ahasbeheren bat eragin zuen aldaketa bera izan zen.
Herbertek aitortu du, berritzearen hedadura edo abiadurarekin lizentzia-presioak zenbatean eragin duen zehazki neurtzea ezinezkoa dela, baina "probatu eta ziurtatutako enkriptazio-kodea, konpetentzia-mugiketa helburu duen lizentzia-aldaketa batzuk ondoren, azkar ordeztu zen, eta ordezko horretan akatsak zeuden" gertaera hori argi dela azpimarratzen du. Software aske eta irekiko printzipioak horrela daude: segurtasuna enpresa jakin baten erabakietan ez dagoela.
Segurtasuneko ikertzaileekiko etsaitasun kultura ere arrazoi nagusi bat da. 2020eko abuztuan, Shift Crypto eta Nunchukeko ikertzaileek Coldcard-en multisignature-ren egiaztapeneko akats bat agertu zuten, eta NVKk, Citadel Dispatch podcast-ean, hori "PR terrorismo" gisa definitu zuen. 2023an, WalletScrutiny proiektuak bertsio zaharragoetako akats bat salatu zuenean, ikertzaileak "gauza ez egiteagatik" eta "arrazoi txarretatik" leporatu zituzten, eta auzitegira jotzea aipatu zuten. Ondoren, ikerketa independente batek baieztatu zuen bertsio zaharragoetan akats hori benetan zegoela, eta ikertzaileek ez zutela inolako asmorik. Ikertzaileei egindako eraso horiek, hurrengo batzuk arriskuak aintzat hartzea aldatu zuten, eta, ondorioz, norbaitek akats bat lehenago aurkitzeko aukera murriztu zuten.
Herbertek fenomen hori "epistemologikoaren harrapadura" deitzen du. Alde biko, argudio berdinak errepikatu ziren podcast eta feed bereetan, eta horrek egia independente gisa sentiarazi zuen. Komunitateak, pixkanaka, bere erabakiak pertsona baten esanetara utzi zituen. BTC Sessions-eko aurkezlea den Ben Perinek, azkeneko zuzeneko emision batean, onestyen aitortu zuen: "Jarrera arroponduak onartu nituen, arrazoi bakar batengatik: arropondu hori, aitzitik, produktu bikainak sortzeko gaitasun handiarekin iritsi zela uste nuen".
Herbert-ek, lehenik eta behin, erabilgariei migrazio-gidak jarraitzeko gomendua egin du, eta bertsio zaurgarrietatik sortutako datuak firmware-aren eguneraketarekin ez direla konponduko azaldu behar duela azpimarratu du. Gainera, aurreko aldietan egiaztatu gabeko edukiak zuzendu behar direla eta erasotako ikertzaileei hitz egiteko aukera ematea ezinbestekoa dela esan du. Azkenik, "Egiaztatu, hornitzaileei eta haien kritikari ez zaie fidatu behar, baizik eta egiaztatu behar zaie" esatean amaitu du.
AAk laburbildutako edukia. Irakurri artikulu osoa iturrian.