▼ Bear
Impact
98 · Mataas
Ang paglabag sa seguridad ng mga "cold card" ay naglantad sa mga kahinaan ng "modelo ng seguridad sa reputasyon."
BTC
CoinDesk · Aug 17, 04:12 PMTingnan ang source ↗

Nilusob ng mga attacker ang mahigit 709 na address, ninakaw ang halos 114 milyong dolyar na halaga ng Bitcoin, gamit ang kahinaan sa firmware ng Coldcard. Sa unang yugto ng pag-atake, halos 500 na wallet ang naubos sa loob lamang ng 25 minuto. Ang pangunahing problema ay ang hindi sapat na antas ng randomness na ginamit sa pagbuo ng mga wallet seed, kung saan ang problematikong code ay ipinakilala noong Marso 2021 at nanatiling nakalantad sa open-source repository sa loob ng mahigit 5 taon.
Si Jack Herbert, isa sa mga nagtatag at CEO ng Foundation, ay nagsasabi na ang insidenteng ito ay may mas malalim na kahulugan kaysa sa simpleng pagkakamali sa teknolohiya. Binibigyang-diin niya ang mga pagbabago sa lisensya ng Coldcard. Noong 2020, nang ianunsyo ng isang kakumpitensya na sila ay bubuo ng isang aparato batay sa GPL code, nag-tweet ang CEO ng Coinkite na si Rodolfo Novak (NVK) na pinagsisisihan niya ang pagpili ng GPL (bagaman kalaunan ay binura niya ang tweet). Sa parehong taon, noong Nobyembre, ginamit ng Coldcard ang isang bagong lisensya na may kasamang Commons Clause, at kahit ang opisyal na FAQ ng lisensyang iyon ay tahasang nagsasaad na "ang resulta ay hindi na open source." Sinundan ito ng malawakang pagbabago sa code, at ang commit noong Marso 2021 kung saan huling inalis ang GPL code ay pareho rin sa commit na sumira sa functionality ng pagbuo ng seed.
Kinikilala ni Herbert na hindi niya matukoy nang eksakto kung gaano nakaapekto ang mga restriksyon sa lisensya sa saklaw o bilis ng muling pagsulat, ngunit binigyang-diin niya na malinaw na "ang nasuring code ng pag-encrypt ay mabilis na pinalitan pagkatapos ng pagbabago ng lisensya na may layuning limitahan ang kompetisyon, at may mga depekto sa kapalit na bersyon." Ang prinsipyo ng malayang at open-source na software ay umiiral upang matiyak na ang seguridad ay hindi nakadepende sa mga desisyon ng isang partikular na kumpanya.
Ang hindi magandang kultura na nakapaligid sa mga eksperto sa seguridad ay isa ring pangunahing dahilan. Noong Agosto 2020, nang ilantad ng mga mananaliksik mula sa Shift Crypto at Nunchuk ang isang kahinaan sa multi-signature verification ng Coldcard, tinawag ng NVK ang paglalantad na ito bilang "PR terrorism" sa kanilang podcast na Citadel Dispatch. Noong 2023, nang iulat ng proyekto na WalletScrutiny ang isang problema sa pag-reproduce ng mga lumang bersyon, tinawag din nila ang mga mananaliksik na walang kakayahan at may masamang intensyon, at binanggit pa ang posibilidad ng kaso. Kalaunan, natuklasan ng isang independiyenteng pagsisiyasat na mayroong aktwal na problema sa mga lumang bersyon, at natukoy na walang masamang intensyon ang mga mananaliksik. Ang mga pag-atake sa mga mananaliksik ay nagpabago sa kalkulasyon ng panganib na kailangang harapin ng susunod na tao, at bilang resulta, nabawasan ang pagkakataon na may makatuklas ng mga bug.
Tinatawag ni Herbert ang penomenong ito na "epistemikong pagkakulong." Dahil paulit-ulit na inuulit ang parehong argumento sa parehong podcast at mga plataporma, nagmukha itong isang katotohanang napatunayan nang hiwalay, at unti-unting inilipat ng komunidad ang kanilang sariling paghuhusga sa isang indibidwal na may awtoridad. Kamakailan, sa isang live stream, sinabi rin ni Ben Perrin, ang host ng BTC Sessions, nang tapat na, "Pinahintulutan namin ang pagmamataas na ito dahil ipinapalagay namin na ang pagmamataas na ito ay kasabay ng kahanga-hangang kakayahan sa paglikha ng produkto.".
Si Herbert ay binigyang-diin na ang agarang prayoridad ay ang paglalabas ng gabay para sa mga gumagamit na naapektuhan, at mahalagang linawin na ang mga "seed" na nilikha mula sa mga mahihinang bersyon ay hindi maaaring maibalik sa pamamagitan ng pag-update ng firmware. Bukod pa rito, kailangan itama ang mga dating inirekomendang nilalaman na hindi pa nasusuri, at dapat bigyan ng pagkakataong magsalita ang mga mananaliksik na inatake. Sa huli, sinabi niya, "Suriin, huwag basta-basta maniwala sa mga vendor o sa mga kritiko ng mga vendor, kundi suriin.".
Buod ito ng AI. Basahin ang buong artikulo sa source.