▼ Bear
प्रभाव
98 · उच्च
कोल्ड कार्ड हैकिंग से उजागर हुआ "प्रतिष्ठा सुरक्षा मॉडल" का जाल
BTC
CoinDesk · Aug 17, 04:12 PMमूल लेख देखें ↗

कोल्ड कार्ड फर्मवेयर में मौजूद एन्ट्रॉपी की कमी का फायदा उठाकर, हमलावरों ने 709 से अधिक पतों से लगभग 114 मिलियन डॉलर मूल्य की बिटकॉइन की चोरी की है। हमले के पहले चरण में, मात्र 25 मिनट में लगभग 500 वॉलेट खाली कर दिए गए। इस खामी का मुख्य कारण यह है कि वॉलेट सीड (seed) बनाते समय पर्याप्त स्तर की यादृच्छिकता सुनिश्चित नहीं की गई थी। यह समस्याग्रस्त कोड 2021 के मार्च में पेश किया गया था और ओपन-सोर्स रिपॉजिटरी में सार्वजनिक रूप से उपलब्ध होने के बाद से 5 वर्षों से अधिक समय तक अनसुना रहा।.
फाउंडेशन के सह-संस्थापक और सीईओ जैक हर्बर्ट का कहना है कि यह घटना महज एक तकनीकी त्रुटि से कहीं अधिक महत्वपूर्ण है। उनका ध्यान कोल्डकार्ड के लाइसेंस में हुए बदलावों पर है। 2020 में, जब एक प्रतिस्पर्धी कंपनी ने घोषणा की कि वह जीपीएल कोड पर आधारित उपकरण विकसित कर रही है, तो कोइन्काइट के सीईओ रोडोल्फो नोबैक (एनवीके) ने एक ट्वीट में जीपीएल का चयन करने पर अफसोस जताया था (बाद में वह ट्वीट हटा दिया गया)। उसी वर्ष नवंबर में, कोल्डकार्ड ने एक नया लाइसेंस अपनाया जिसमें "कॉमन क्लॉज" शामिल था, और इस लाइसेंस के आधिकारिक अक्सर पूछे जाने वाले प्रश्नों (एफएक्यू) में स्पष्ट रूप से कहा गया है कि "परिणाम अब ओपन सोर्स नहीं है"। इसके बाद, कोड में बड़े पैमाने पर बदलाव किए गए, और 2021 में मार्च में जो अंतिम बदलाव किया गया जिसमें जीपीएल कोड को हटाया गया, वही बदलाव था जिसने सीड जनरेशन (सीड निर्माण) सुविधा को खराब कर दिया।.
हर्बर्ट ने स्वीकार किया कि वह यह सटीक रूप से नहीं बता सकते कि लाइसेंसिंग संबंधी दबावों ने रीराइटिंग की सीमा या गति को किस हद तक प्रभावित किया, लेकिन उन्होंने इस बात पर जोर दिया कि "जांच की गई एन्क्रिप्शन कोड को प्रतिस्पर् को सीमित करने के उद्देश्य से लाइसेंस में बदलाव के बाद जल्दी से बदल दिया गया था, और उस प्रतिस्थापन में त्रुटियां थीं," यह एक स्पष्ट तथ्य है। फ्री और ओपन-सोर्स सॉफ्टवेयर के सिद्धांतों का उद्देश्य यह सुनिश्चित करना है कि सुरक्षा किसी विशेष कंपनी के निर्णय पर निर्भर न करे।.
सुरक्षा शोधकर्ताओं के प्रति नकारात्मक रवैया भी एक प्रमुख कारण है। 2020 में, जब शिफ्ट क्रिप्टो और नंचुक के शोधकर्ताओं ने कोल्डकार्ड के मल्टीसिग्नेचर सत्यापन में एक खामी का खुलासा किया, तो एनवीके ने "सिटीडेल डिस्पैच" पॉडकास्ट में इस खुलासे को "पीआर आतंकवाद" बताया। 2023 में, जब वॉलेटस्क्रुटिनी परियोजना ने पुराने संस्करणों में पुनरुत्पादन संबंधी समस्याओं की रिपोर्ट की, तो उस पर अक्षमता और दुर्भावना का आरोप लगाया गया और मुकदमा करने की बात भी कही गई। बाद में, एक स्वतंत्र जांच में पाया गया कि पुराने संस्करणों में वास्तव में पुनरुत्पादन संबंधी समस्याएं थीं और शोधकर्ताओं का कोई दुर्भावनापूर्ण इरादा नहीं था। शोधकर्ताओं पर किए गए हमलों ने अगले व्यक्ति के लिए जोखिम का आकलन बदल दिया, जिसके परिणामस्वर किसी को भी बग को पहले खोजने का अवसर कम हो गया।.
हर्बर्ट इस घटना को "ज्ञानमीमांसीय कैद" (epistemic capture) कहते हैं। एक ही तर्क बार-बार एक ही पॉडकास्ट और माध्यमों से दोहराया गया, जिससे यह एक स्वतंत्र रूप से सत्यापित तथ्य की तरह महसूस हुआ, और धीरे-धीरे समुदाय ने अपनी निर्णय लेने की क्षमता को एक व्यक्ति के अधिकार में सौंप दिया। BTC Sessions के प्रस्तुतकर्ता, बेन फेरिन ने हाल ही में एक लाइव स्ट्रीम में ईमानदारी से स्वीकार किया कि "उन्होंने अहंकारी व्यवहार को इसलिए स्वीकार किया क्योंकि उन्होंने यह मान लिया था कि यह अहंकार उत्कृष्ट उत्पाद निर्माण क्षमता के साथ आता है।".
हर्बर्ट ने जोर देकर कहा कि तत्काल प्राथमिकता प्रभावित उपयोगकर्ता के लिए माइग्रेशन गाइड का वितरण होना चाहिए, और यह स्पष्ट किया जाना चाहिए कि कमजोर संस्करणों में उत्पन्न होने वाले सीक्रेट्स को फर्मवेयर अपडेट के माध्यम से ठीक नहीं किया जा सकता है। इसके अलावा, उन्होंने आग्रह किया कि पिछले अप्रमाणित अनुशंसित सामग्री को सुधारा जाना चाहिए, और उन शोधकर्ताओं को बोलने का अवसर दिया जाना चाहिए जिन पर हमला किया गया था। उन्होंने इस लेख को "सत्यापित करें, न कि विक्रेता पर या विक्रेता के आलोचकों पर भरोसा करें, बल्कि सत्यापित करें" शब्दों के साथ समाप्त किया।.
AI द्वारा सारांशित सामग्री। पूरा लेख मूल स्रोत पर देखें।