▼ Bear
Impact
98 · Élevé

Les failles du "modèle de sécurité de la réputation" révélées par les piratages de Coldcard

BTC
CoinDesk · Aug 17, 04:12 PMVoir la source ↗
Des attaquants ont exploité une faille d'entropie dans le firmware des Coldcard pour voler environ 114 millions de dollars en bitcoins à partir de plus de 709 adresses. La première vague d'attaques a vidé environ 500 portefeuilles en seulement 25 minutes. Le problème réside dans le fait que, lors de la génération des clés de portefeuille, un niveau suffisant d'aléatoire n'était pas garanti. Le code problématique a été introduit dans un commit en mars 2021 et a été laissé exposé dans un dépôt open source pendant plus de cinq ans. Jack Herbert, cofondateur et PDG de Foundation, affirme que cet incident a une signification qui dépasse une simple erreur technique. Il attire l'attention sur l'historique des modifications de licence de Coldcard. En 2020, lorsqu'une entreprise concurrente a annoncé le développement d'un appareil basé sur du code GPL, le PDG de Coinkite, Rodolfo Novak (NVK), a publié un tweet (qui a ensuite été supprimé) exprimant son regret d'avoir choisi la licence GPL. Le même mois de novembre, Coldcard a adopté une nouvelle licence incluant la clause Commons, et la FAQ officielle de cette licence stipule explicitement que "le résultat n'est plus un logiciel open source". Une refonte massive du code a suivi, et le commit qui a supprimé le code GPL pour la dernière fois en mars 2021 est le même qui a endommagé la fonctionnalité de génération de clés. Herbert a reconnu qu'il n'est pas possible de mesurer précisément l'impact des contraintes liées aux licences sur l'étendue ou la rapidité des réécritures, mais il a souligné que le fait même que "le code de cryptage validé a été rapidement remplacé après une modification de licence visant à restreindre la concurrence, et que cette version de remplacement contenait des défauts" est indéniable. Les principes des logiciels libres et open source existent pour garantir que la sécurité ne dépende pas du choix d'une entreprise particulière. Une culture hostile envers les chercheurs en sécurité est également pointée du doigt comme une cause majeure. En août 2020, lorsque les chercheurs de Shift Crypto et Nunchuk ont rendu public un défaut de validation multi-signatures de Coldcard, NVK a qualifié cette divulgation de "terrorisme en matière de relations publiques" dans le podcast Citadel Dispatch. De même, en 2023, lorsque le projet WalletScrutiny a signalé des problèmes de reproduction de versions anciennes, NVK a dénoncé les chercheurs comme étant incompétents et malveillants, évoquant même une action en justice. Une enquête indépendante ultérieure a confirmé l'existence réelle de problèmes de reproduction dans les versions anciennes et a conclu que les chercheurs n'avaient aucune intention malveillante. Ces attaques contre les chercheurs ont modifié le calcul des risques pour quiconque envisage de signaler une vulnérabilité, réduisant ainsi les chances que quelqu'un découvre un bug en premier. Hubert appelle ce phénomène "capture épistémique". La même affirmation, répétée à travers les mêmes podcasts et plateformes, a fini par être perçue comme un fait vérifié de manière indépendante, et la communauté a progressivement délégué son propre jugement à une seule figure d'autorité. Le présentateur de BTC Sessions, Ben Perrin, a récemment admis lors d'un live stream : "Nous avons toléré ce comportement arrogant parce que nous avons supposé que cette arrogance était le reflet d'une capacité exceptionnelle à créer des produits de qualité.". Herbert souligne que la priorité immédiate est de diffuser des instructions de migration pour les utilisateurs affectés, et il insiste sur le fait qu'il est crucial de préciser que les identifiants générés à partir de versions vulnérables ne peuvent pas être corrigés par une mise à jour du firmware. De plus, il insiste sur la nécessité de corriger les contenus recommandés qui n'avaient pas été vérifiés dans le passé, et il appelle à donner la parole aux chercheurs qui ont été victimes d'attaques. Il conclut son texte par la phrase : "Vérifiez, ne faites confiance ni au fournisseur, ni à ceux qui critiquent le fournisseur, mais vérifiez.".
Contenu résumé par IA. Lisez l'article complet sur la source.
Commentaires 0
Connexion pour pouvoir commenter
Chargement…