▼ Bear
השפעה
98 · גבוהה

פריצת אמצעי תשלום דיגיטליים חשפה את המלכודות של מודל "אבטחת המוניטין"

BTC
CoinDesk · Aug 17, 04:12 PMצפייה במקור ↗
תוקפים ניצלו פגיעות באלגוריתם הקריפטוגרפי של ארנקים דיגיטליים ("Coldcard") וגנבו כ-114 מיליון דולר בשווי של ביטקוין ממעל 709 כתובות. גל ההתקפות הראשון התבצע תוך 25 דקות בלבד וריקן כ-500 ארנקים דיגיטליים. הליקוי המרכזי נובע מכך שבזמן יצירת מפתח הארנק, רמת האקראיות הנדרשת לא הובטחה. הקוד הבעייתי הוכנס לראשונה במרץ 2021 ונשאר חשוף במאגר הקוד הפתוח במשך יותר מחמש שנים. ג'ק הרברט, אחד ממייסדי ומנכ"ל Foundation, טוען כי האירוע הזה טומן בחובו משמעות רבה יותר מטעויות טכניות פשוטות. הוא שם לב לשינויים בהיסטוריית הרישוי של Coldcard. בשנת 2020, כאשר חברה מתחרה הכריזה על פיתוח מכשיר המבוסס על קוד GPL, המנכ"ל של Coinkite, רודולפו נובאק (NVK), צייץ (בהמשך מחק) שהוא מצטער על בחירת ה-GPL. באותו נובמבר, Coldcard אימצה רישיון חדש הכולל את סעיף ה-Commons Clause, ושאלה נפוצה (FAQ) רשמית של אותו רישיון מציינת במפורש ש"התוצאה כבר אינה קוד פתוח". לאחר מכן בוצעה כתיבה מחדש נרחבת של הקוד, והקוד האחרון שהוסר, שהיה קוד GPL, היה זהה בדיוק לקוד שגרם לתקלה בפונקציית יצירת ה-seed. הורברט הודה שלא ניתן למדוד במדויק את ההשפעה של מגבלות הרישוי על היקף או קצב הכתיבה מחדש, אך הדגיש כי "קוד הצפנה שאושר הוחלף במהירות לאחר שינוי הרישיון שמטרתו הייתה הגבלת תחרות, והחלפה זו הכילה פגמים" - עובדה זו ברורה. עקרונות התוכנה החופשית והקוד הפתוח נועדו להבטיח שהאבטחה לא תהיה תלויה בבחירה של חברה מסוימת. תרבות עוינת כלפי חוקרי אבטחה נחשבת גם היא לאחת הסיבות העיקריות. בשנת 2020, כאשר חוקרים מ-Shift Crypto ו-Nunchuk חשפו פגיעות באימות מרובה חתימות של Coldcard, NVK כינה את החשיפה הזו "טרור יחסי ציבור" בפרק של הפודקאסט Citadel Dispatch. בשנת 2023, כאשר פרויקט WalletScrutiny דיווח על בעיה בשחזור גרסאות ישנות, NVK שוב טען שהחוקרים פעלו מתוך חוסר יכולת או בזדון, ואף הזכיר אפשרות של תביעה. מאוחר יותר, חקירה עצמאית אישרה שהייתה בעיה אמיתית בשחזור הגרסאות הישנות, וממסקנותיה עולה שהחוקרים לא פעלו מתוך כוונה זדונית. ההתקפות על החוקרים שינו את החישוב של הסיכונים שכל אדם צריך לקחת בחשבון, וכתוצאה מכך, הפחיתו את הסיכוי שאדם כלשהו יגלה באג כלשהו ראשון. הורברט מכנה תופעה זו "לכידה אפיסטמולוגית". אותן טענות חוזרות על עצמן בערוצי פודקאסט ופיד שונים, ויוצרות תחושה של עובדות מוכחות באופן עצמאי, וכתוצאה מכך, הקהילה העבירה בהדרגה את שיקול הדעת שלה לגורם סמכות אחד. גם המנחה של BTC Sessions, בן פרין, הודה לאחרונה בשידור חי: "הסכמנו להתעלם מההתנהגות הבוטה, משום שהנחנו שהיהירות הזו באה יחד עם יכולת יוצאת דופן ליצור מוצרים מצוינים.". הורברט הדגיש כי הדחיפות העליונה היא הפצת מדריך הגירה למשתמשים שנפגעו, וכי חשוב להבהיר שסיסמאות שנוצרו בגרסאות פגיעות אינן ניתנות לשחזור באמצעות עדכון קושחה. יתר על כן, הוא קרא לתקן תוכן מומלץ שלא עבר אימות בעבר, ולאפשר לחוקרים שנפגעו להביע את דעתם. הוא סיכם את דבריו במשפט: "בדקו, אל תסמכו על הספק, ואל תסמכו גם על מבקרי הספק, בדקו בעצמכם.".
תוכן מסוכם על ידי AI. את הכתבה המלאה קראו במקור.
תגובות 0
התחברות כדי להגיב
טוען…