▼ Bear
Hatás
98 · Magas
A cold card hack feltárja a "hírnévvédelem modelljének" csapdáit
BTC
CoinDesk · Aug 17, 04:12 PMForrás megtekintése ↗

A Coldcard tárcák firmware-ében található entropiahiányt kihasználó támadók több mint 709 címen közel 114 millió dollár értékű Bitcoinre tették rá a kezüket. A támadás első hulláma során mindössze 25 perc alatt körülbelül 500 tárca került kiürítésre. A hiba lényege, hogy a tárca seed-jeinek generálásakor nem biztosítottak elegendő véletlenszerűséget, a problémás kódot pedig 2021 márciusában vezették be, és több mint 5 évig nyilvánosan elérhető volt egy nyílt forráskódú tárolóban.
A Foundation társalapítója és vezérigazgatója, Jack Herbert, szerint az eseménytávolság nem csupán egy egyszerű technikai hibát jelent. Ő kiemeli a Coldcard licenszváltozásait. Amikor egy versenytárs bejelentette, hogy egy eszközt a GPL kód alapján fejleszt, a Coinkite vezérigazgatója, Rodolfo Novak (NVK), egy Twitter-bejegyzésben kifejezte, hogy bánja, hogy a GPL-t választották (a bejegyzést később törölték). Ugyanebben az évben, novemberben a Coldcard egy új licencet vezetett be, amely a Commons Clause-t tartalmazta, és a licenc hivatalos GYIK oldalán is szerepel a megjegyzés, hogy "a termék többé nem nyílt forráskódú". Ezt egy nagyszabású kódátalakítás követte, és a 2021 márciusában végzett utolsó GPL kód eltávolítás pontosan ugyanaz a commit volt, amely tönkretette a seed generálási funkciót.
Herbert elismerte, hogy pontosan nem tudja megmérni, hogy a licencszabályozás milyen mértékben befolyásolta az átírások tartalmát vagy sebességét, de hangsúlyozta, hogy "a hitelesített titkosítási kódot a versenykorlátozó licencváltozások után sietve cserélték le, és ez a lecserélt kód hibás volt" – ez a tény egyértelmű. A szabad és nyílt forráskódú szoftverek elvei azért léteznek, hogy a biztonság ne függjön egyetlen vállalat döntésétől.
A biztonsági szakértőkkel szembeni ellenséges légkör is kulcsfontosságú okként szerepel. Amikor a Shift Crypto és a Nunchuk kutatói 2020 augusztusában nyilvánosságra hozták a Coldcard multisig validációs hibáját, az NVK a Citadel Dispatch podcastban ezt a nyilvánosságra hozást "PR terrorizmusnak" minősítette. Hasonlóan, amikor a WalletScrutiny projekt 2023-ban jelentette a régi verziók reprodukálhatóságával kapcsolatos problémákat, az NVK alkalmatlansággal és rosszindulatú szándékkal vádolta őket, és beperelést is felvetett. Később egy független vizsgálat megerősítette, hogy valóban voltak problémák a régi verziókkal, és arra a következtetésre jutott, hogy a kutatók nem rendelkeztek rosszindulatú szándékkal. A szakértők elleni támadások megváltoztatták a kockázat-hasznosság mérlegét, és ezáltal csökkentették annak a valószínűségét, hogy valaki először fedezzen fel egy hibát.
Herbert ezt a jelenséget "episztemológiai elfoglaltságnak" nevezi. Ugyanezek az állítások ismétlődtek ugyanazon a podcaston és a hírcsatornán keresztül, ami azt a benyomást keltette, hogy ezek függetlenül ellenőrzött tények, és a közösség fokozatosan átruházta ítélőképességét egyetlen szakértőre. A BTC Sessions műsorvezetője, Ben Perrin, nemrégiben egy élő adásban őszintén elismerte: "Elfogadtuk a büszkeséget, mert azt feltételeztük, hogy az a büszkeség a kiváló termékfejlesztési képességekkel jár együtt.".
Herbert hangsúlyozta, hogy a legfontosabb prioritás a sérült felhasználók számára készült migrációs útmutató kiadása, és kiemelte, hogy a sérülékeny verzióban generált adatok nem helyrehozhatók a firmware frissítésével. Emellett rámutatott, hogy a korábbi, nem ellenőrzött ajánlások helyesbítése szükséges, és sürgette, hogy a támadásoknak kitett kutatóknak is lehetőséget kell biztosítani a véleményük kifejezésére. A cikkjét így zárta: "Ellenőrizzétek, ne bízzatok a gyártóban, sem a gyártó kritikusaiban, ellenőrizzétek!".
AI által összefoglalt tartalom. A teljes cikket olvasd el a forrásnál.