▼ Bear
Vaikutus
98 · Korkea
Cold Card -hakkerointi paljasti "mainehallintamallin" heikkoudet
BTC
CoinDesk · Aug 17, 04:12 PMNäytä lähde ↗

Coldcard-laitteiden ohjelmistossa olleen entropiavian hyväksikäyttämällä hyökkääjät varastivat noin 114 miljoonaa dollaria vastaavan määrän Bitcoinia yli 709 eri osoitteesta. Hyökkäyksen ensimmäisessä vaiheessa noin 500 lompakkoa tyhjennettiin alle 25 minuutissa. Vian ydin oli siinä, että lompakon siemenen luonnissa ei saavutettu riittävää satunnaisuutta. Ongelmallinen koodi otettiin käyttöön maaliskuussa 2021 ja se on ollut julkisesti saatavilla avoimen lähdekoodin repositoriossa yli viiden vuoden ajan.
Foundationin perustaja ja toimitusjohtaja Jack Herbertin mukaan tämä tapaus on paljon enemmän kuin pelkkä tekninen virhe. Hän kiinnittää huomiota Coldcardin lisenssimuutosten historiaan. Vuonna 2020, kun kilpailija ilmoitti kehittävänsä laitteen GPL-koodin pohjalta, Coinkiten toimitusjohtaja Rodolfo Novak (NVK) twiittasi (myöhemmin poistettuna), että hän katui GPL:n valintaa. Samana vuonna marraskuussa Coldcard otti käyttöön uuden lisenssin, joka sisälsi Commons Clause -ehdon, ja kyseisen lisenssin virallisessä usein kysytyissä kysymyksissä (FAQ) todetaan jopa, että "tuloksena oleva ohjelmisto ei enää ole avoimen lähdekoodin ohjelmisto". Laajan koodin uudelleenkirjoittamisen jälkeen, ja juuri vuonna 2021 maaliskuussa tehty koodimuutos, joka poisti GPL-koodin viimeksi, oli sama muutos, joka rikkoi siemenen luontitoiminnon.
Herbert myönsi, ettei hän pystynyt tarkasti mittaamaan, kuinka paljon lisenssivaatimukset ovat vaikuttaneet uudelleenkirjoituksen laajuuteen tai nopeuteen, mutta hän korosti, että on selvää, että "testattu kryptauskoodi korvattiin kiireesti lisenssimuutosten jälkeen, joiden tarkoituksena oli rajoittaa kilpailua, ja korvaavassa koodissa oli virheitä". Vapaa ja avoimen lähdekoodin ohjelmistojen periaatteiden tarkoituksena on varmistaa, että tietoturva ei riipu tietyn yrityksen päätöksistä.
Turvallisuustutkijoita kohtaan vallitseva vihamielinen ilmapiiri on myös yksi keskeisistä syistä. Vuonna 2020, kun Shift Crypto - ja Nunchuk-tutkijat paljastivat Coldcard-laitteen moniallekirjoituksen validointivirheen, NVK kutsui tätä julkistusta "PR-terrorismin" muotoon Citadel Dispatch -podcastissa. Myös vuonna 2023, kun WalletScrutiny-projekti raportoi ongelmista vanhojen versioiden toistamisessa, NVK leimasi heidät kyvyttömiksi ja pahantahtoisiksi ja viittasi oikeustoimiin. Myöhemmät, riippumattomat tutkimukset vahvistivat, että vanhoissa versioissa oli todellisia toistettavia ongelmia, ja että tutkijoiden aikeet olivat vilpitöntä. Tutkijoihin kohdistuvat hyökkäykset muuttivat seuraavan henkilön riskinarviointia, mikä puolestaan vähensi todennäköisyyttä, että joku löytäisi virheen ensimmäisenä.
Herbert kutsuu tätä ilmiötä "epistemologiseksi vangiksi". Sama väite toistettiin jatkuvasti samassa podcastissa ja kanavissa, mikä sai sen tuntumaan itsenäisesti todistetulta faktilta, ja yhteisö ulkoisti vähitellen oman harkintansa yhden auktoriteetin päätöksenteolle. BTC Sessions -ohjelman juontaja Ben Perrin myönsi hiljattain suorassa lähetyksessä rehellisesti: "Olemme sallineet ylimielisyyden, koska olemme olettaneet, että se liittyy erinomaiseen tuotekehityskykyyn.".
Herbert korostaa, että välittömänä prioriteettina tulisi olla ohjeiden julkaiseminen, joiden avulla käyttäjät voivat siirtyä turvallisempaan versioon. Hän painottaa, että haavoittuvassa versiossa luodut salausavaimet eivät korjaudu ohjelmistopäivityksellä. Lisäksi hän vaatii, että aiemmin suositellut, mutta vahvistamattomat sisällöt on korjattava, ja että hyökkäyksen kohteeksi joutuneille tutkijoille on annettava mahdollisuus puhua. Hän päättää tekstinsä sanoilla: "Varmista, älä luota myyjään tai myyjän kriitikkoihin, vaan varmista itse.".
AI:n tiivistämä sisältö. Lue koko artikkeli lähteestä.