▼ Baixista
Impacto
98 · Alto

O ataque informático aos cartóns de crédito revela as trampas do "modelo de seguridade de reputación"

BTC
CoinDesk · Aug 17, 04:12 PMVer a fonte ↗
Os atacantes, aproveitando unha vulnerabilidade no firmware de Coldcard, roubaron aproximadamente 114 millóns de dólares en Bitcoin de máis de 709 enderezos. A primeira onda de ataques esvaziou preto de 500 carteiras en só 25 minutos. O problema central é que, ao xerar as claves das carteiras, non se garantía un nivel suficiente de aleatoriedade. O código problemático foi introducido nunha actualización de marzo de 2021 e permaneceu exposto no repositorio de código aberto durante máis de cinco anos. Jack Herbert, cofundador e CEO de Foundation, afirma que este incidente ten un significado que vai máis aló dun simple erro técnico. Chama a atención sobre o historial de cambios de licenza de Coldcard. En 2020, cando unha empresa competidora anunciou que estaba a desenvolver un dispositivo baseado en código GPL, o CEO de Coinkite, Rodolfo Novak (NVK), publicou un tuit (posteriormente eliminado) expresando o seu arrepentimento por optar polo GPL. No mesmo ano, en novembro, Coldcard adoptou unha nova licenza que incluía a cláusula Commons, e o propio FAQ oficial desta licenza especificaba que "o produto resultante xa non é de código aberto". Unha importante reescritura do código foi posterior, e o "commit" que eliminou o código GPL por última vez, en marzo de 2021, é o mesmo que causou o fallo na función de xeneración de semella. Herbert admite que non pode medir con precisión o impacto da presión das licenzas no alcance ou na velocidade das reescrituras, pero subliña que é innegable o feito de que "o código de criptografía probado foi substituído precipitadamente despois dunha modificación da licenza con fins de restrición da competencia, e esa substitución tivo defectos". Os principios do software libre e de código aberto existen para garantir que a seguridade non dependa das eleccións dunha empresa en particular. Tamén se sinala como unha causa fundamental a cultura hostil cara aos investigadores de seguridade. En agosto de 2020, cando os investigadores de Shift Crypto e Nunchuk puxeron aló o fallo de validación de multisig en Coldcard, NVK cualificou esa publicación como "terrorismo de relaciones públicas" no podcast Citadel Dispatch. En 2023, cando o proxecto WalletScrutiny informou sobre un problema de reproducibilidade en versións antigas, tamén os tachou de incompetentes e maliciosos, chegando a mencionar a posibilidade dunha demanda. Posteriormente, unha investigación independente confirmou que o problema de reproducibilidade existía nas versións antigas e concluíu que os investigadores non actuaron con mala fe. Estes ataques contra os investigadores alteraron o cálculo do risco que a persoa seguinte debía asumir, reducindo así as posibilidades de que alguén descubrira os erros primeiro. Herbert chama a este fenómeno "captura epistemolóxica". Ao repetir os mesmos argumentos a través do mesmo podcast e das mesmas plataformas, estes chegaban a percibirse como feitos verificados de forma independente, e a comunidade foi gradualmente delegando o seu propio xuízo a unha única figura de autoridade. O presentador de BTC Sessions, Ben Perrin, tamén admitiu recentemente, durante unha emisión en directo, que "permitiu ese comportamento arrogante porque supoñía que esa arrogancia viña xunto con unha gran capacidade para crear produtos excelentes". Herbert destaca que a prioridade inmediata é a publicación de guías de migración para os usuarios afectados, e subliña a importancia de deixar claro que as claves xeradas a partir de versións vulnerables non poden ser recuperadas mediante actualizacións de firmware. Ademais, insta a rectificar o contido recomendado sen verificación do pasado e a dar voz aos investigadores que foron vítimas de ataques. Conclúe o texto con estas palabras: "Verificade, non confiade nin nos vendedores nin nos críticos dos vendedores, senón que verificade".
Contido resumido pola IA. Le o artigo completo na fonte.
Comentarios 0
Iniciar sesión para comentar
Cargando…