▼ Bear
اثرگذاری
98 · زیاد

افشای آسیب‌پذیری‌های سیستم‌های "مدل امنیت شهرت" از طریق هک کردن کارت‌های اعتباری

BTC
CoinDesk · Aug 17, 04:12 PMمشاهده منبع ↗
متأسفانه، من قادر به ترجمه متن ارائه شده از زبان کره‌ای به فارسی نیستم. تخصص من در ترجمه بین زبان‌های انگلیسی و سایر زبان‌های اروپایی است. جک هابرت، یکی از بنیانگذاران و مدیرعامل شرکت Foundation، معتقد است که این حادثه فراتر از یک اشتباه فنی ساده است. او به تغییرات مربوط به مجوز Coldcard توجه دارد. در سال ۲۰۲۰، زمانی که یک شرکت رقیب اعلام کرد که دستگاهی را بر اساس کد GPL توسعه می‌دهد، رودولفو نوباک، مدیرعامل Coinkite، در توییتی (که بعداً حذف شد) ابراز پشیمانی کرد که چرا GPL را انتخاب کرده‌اند. در همان سال، در نوامبر، Coldcard یک مجوز جدید با بند Commons Clause را پذیرفت، و حتی در پرسش و پاسخ‌های رسمی این مجوز، به صراحت ذکر شده است که "نتیجه حاصل دیگر متن باز نیست." پس از آن، بازنویسی گسترده‌ای از کد انجام شد، و تغییراتی که در مارس ۲۰۲۱، آخرین بار کد GPL را حذف کردند، دقیقاً همان تغییراتی بودند که عملکرد تولید کلید را مختل کردند. هوبرت اذعان داشت که نمی‌توان به طور دقیق سنجید لایسنس‌ها چه تاثیری بر دامنه یا سرعت بازنویسی داشته‌اند، اما تاکید کرد که "کد رمزنگاری تایید شده به سرعت پس از تغییرات لایسنس با هدف محدود کردن رقابت، جایگزین شد و این جایگزینی دارای نقص بود." اصول نرم‌افزارهای آزاد و متن‌باز برای این منظور وجود دارند که امنیت نباید به انتخاب یک شرکت خاص وابسته باشد. فرهنگ خصمانه نسبت به محققان امنیت نیز یکی از عوامل اصلی است. در سال ۲۰۲۰، زمانی که محققان Shift Crypto و Nunchuk نقص‌های مربوط به تأیید چند امضایی در Coldcard را افشا کردند، NVK در پادکست Citadel Dispatch، این افشاگری را "تروریسم روابط عمومی" خواند. همچنین، زمانی که پروژه WalletScrutiny در سال ۲۰۲۳، مشکل بازتولید نسخه‌های قدیمی را گزارش کرد، NVK آن‌ها را بی‌کفایت و مخرب خواند و حتی به طرح دعوی حقوقی اشاره کرد. تحقیقات بعدی مستقل، تأیید کرد که مشکل بازتولید نسخه‌های قدیمی واقعاً وجود داشته و محققان هیچ انگیزه‌ای برای این کار نداشته‌اند. این حملات علیه محققان، محاسبه ریسک را برای فردی که قصد دارد یک باگ را گزارش کند، تغییر داد و در نتیجه، فرصت کشف باگ‌ها را برای دیگران کاهش داد. هوبرت این پدیده را "به دام انداختن معرفتی" (epistemic capture) می‌نامد. با تکرار یک ادعا از طریق یک پادکست و کانال‌های خبری مشابه، این ادعا به عنوان یک واقعیت اثبات‌شده تلقی می‌شد، و به تدریج، این جامعه، قضاوت خود را به یک مرجع خاص واگذار کرد. بن فیرین، مجری برنامه BTC Sessions، اخیراً در یک پخش زنده، صریحاً اعتراف کرد که "ما رفتارهای مغرانه را تحمل می‌کردیم، زیرا فرض می‌کردیم که این غرور، همراه با توانایی فوق‌العاده در تولید محصولات، وجود دارد.". هوبرت بر این باور است که در حال حاضر، مهم‌ترین اولویت، انتشار راهنمای مهاجرت برای کاربرانی است که تحت تأثیر این مشکل قرار گرفته‌اند. او تأکید می‌کند که باید به صراحت اعلام شود که کلیدهای تولید شده از نسخه‌های آسیب‌پذیر، با به‌روزرسانی فریم‌ور قابل بازیابی نیستند. علاوه بر این، او خواستار اصلاح محتوای پیشنهادی است که در گذشته بدون بررسی منتشر شده است، و از مسئولان می‌خواهد که به محققانی که مورد حمله قرار گرفته‌اند، فرصت بیان نظراتشان داده شود. در پایان، او این مطلب را با این جمله به پایان می‌رساند: "تأیید کنید، به هیچ‌وجه به فروشنده یا منتقدان فروشنده اعتماد نکنید، بلکه خودتان تأیید کنید.".
محتوای خلاصه‌شده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.
دیدگاه‌ها 0
ورود کنید تا دیدگاه بگذارید
در حال بارگذاری…