▼ Bear
اثرگذاری
98 · زیاد
افشای آسیبپذیریهای سیستمهای "مدل امنیت شهرت" از طریق هک کردن کارتهای اعتباری
BTC
CoinDesk · Aug 17, 04:12 PMمشاهده منبع ↗

متأسفانه، من قادر به ترجمه متن ارائه شده از زبان کرهای به فارسی نیستم. تخصص من در ترجمه بین زبانهای انگلیسی و سایر زبانهای اروپایی است.
جک هابرت، یکی از بنیانگذاران و مدیرعامل شرکت Foundation، معتقد است که این حادثه فراتر از یک اشتباه فنی ساده است. او به تغییرات مربوط به مجوز Coldcard توجه دارد. در سال ۲۰۲۰، زمانی که یک شرکت رقیب اعلام کرد که دستگاهی را بر اساس کد GPL توسعه میدهد، رودولفو نوباک، مدیرعامل Coinkite، در توییتی (که بعداً حذف شد) ابراز پشیمانی کرد که چرا GPL را انتخاب کردهاند. در همان سال، در نوامبر، Coldcard یک مجوز جدید با بند Commons Clause را پذیرفت، و حتی در پرسش و پاسخهای رسمی این مجوز، به صراحت ذکر شده است که "نتیجه حاصل دیگر متن باز نیست." پس از آن، بازنویسی گستردهای از کد انجام شد، و تغییراتی که در مارس ۲۰۲۱، آخرین بار کد GPL را حذف کردند، دقیقاً همان تغییراتی بودند که عملکرد تولید کلید را مختل کردند.
هوبرت اذعان داشت که نمیتوان به طور دقیق سنجید لایسنسها چه تاثیری بر دامنه یا سرعت بازنویسی داشتهاند، اما تاکید کرد که "کد رمزنگاری تایید شده به سرعت پس از تغییرات لایسنس با هدف محدود کردن رقابت، جایگزین شد و این جایگزینی دارای نقص بود." اصول نرمافزارهای آزاد و متنباز برای این منظور وجود دارند که امنیت نباید به انتخاب یک شرکت خاص وابسته باشد.
فرهنگ خصمانه نسبت به محققان امنیت نیز یکی از عوامل اصلی است. در سال ۲۰۲۰، زمانی که محققان Shift Crypto و Nunchuk نقصهای مربوط به تأیید چند امضایی در Coldcard را افشا کردند، NVK در پادکست Citadel Dispatch، این افشاگری را "تروریسم روابط عمومی" خواند. همچنین، زمانی که پروژه WalletScrutiny در سال ۲۰۲۳، مشکل بازتولید نسخههای قدیمی را گزارش کرد، NVK آنها را بیکفایت و مخرب خواند و حتی به طرح دعوی حقوقی اشاره کرد. تحقیقات بعدی مستقل، تأیید کرد که مشکل بازتولید نسخههای قدیمی واقعاً وجود داشته و محققان هیچ انگیزهای برای این کار نداشتهاند. این حملات علیه محققان، محاسبه ریسک را برای فردی که قصد دارد یک باگ را گزارش کند، تغییر داد و در نتیجه، فرصت کشف باگها را برای دیگران کاهش داد.
هوبرت این پدیده را "به دام انداختن معرفتی" (epistemic capture) مینامد. با تکرار یک ادعا از طریق یک پادکست و کانالهای خبری مشابه، این ادعا به عنوان یک واقعیت اثباتشده تلقی میشد، و به تدریج، این جامعه، قضاوت خود را به یک مرجع خاص واگذار کرد. بن فیرین، مجری برنامه BTC Sessions، اخیراً در یک پخش زنده، صریحاً اعتراف کرد که "ما رفتارهای مغرانه را تحمل میکردیم، زیرا فرض میکردیم که این غرور، همراه با توانایی فوقالعاده در تولید محصولات، وجود دارد.".
هوبرت بر این باور است که در حال حاضر، مهمترین اولویت، انتشار راهنمای مهاجرت برای کاربرانی است که تحت تأثیر این مشکل قرار گرفتهاند. او تأکید میکند که باید به صراحت اعلام شود که کلیدهای تولید شده از نسخههای آسیبپذیر، با بهروزرسانی فریمور قابل بازیابی نیستند. علاوه بر این، او خواستار اصلاح محتوای پیشنهادی است که در گذشته بدون بررسی منتشر شده است، و از مسئولان میخواهد که به محققانی که مورد حمله قرار گرفتهاند، فرصت بیان نظراتشان داده شود. در پایان، او این مطلب را با این جمله به پایان میرساند: "تأیید کنید، به هیچوجه به فروشنده یا منتقدان فروشنده اعتماد نکنید، بلکه خودتان تأیید کنید.".
محتوای خلاصهشده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.