▼ Ribassista
Impatto
98 · Alto
L'attacco informatico ai sistemi di carte di credito rivela le insidie del "modello di sicurezza della reputazione"
BTC
CoinDesk · Aug 17, 04:12 PMVedi la fonte ↗

Attacchi sfruttando una vulnerabilità nel firmware dei "cold wallet" hanno permesso a degli aggressori di sottrarre circa 114 milioni di dollari in Bitcoin da oltre 709 indirizzi. La prima ondata di attacchi ha svuotato circa 500 wallet in soli 25 minuti. Il problema principale risiede nel fatto che, durante la generazione delle chiavi dei wallet, non veniva garantito un livello sufficiente di casualità. Il codice problematico è stato introdotto in un commit risalente a marzo 2021 ed è rimasto esposto in un repository open source per oltre 5 anni.
Jack Herbert, co-fondatore e CEO di Foundation, sostiene che questo incidente ha implicazioni che vanno oltre un semplice errore tecnico. Ha evidenziato le modifiche nella licenza del cold wallet. Nel 2020, quando un concorrente ha annunciato lo sviluppo di un dispositivo basato su codice GPL, il CEO di Coinkite, Rodolfo Novak (NVK), ha twittato (successivamente cancellato) di rimpiangere la scelta del GPL. Nello stesso anno, a novembre, il cold wallet ha adottato una nuova licenza che includeva la "Commons Clause", la cui FAQ ufficiale afferma esplicitamente che "il risultato non è più open source". È seguita una massiccia riscrittura del codice, e il commit di marzo 2021 che ha rimosso definitivamente il codice GPL è lo stesso che ha compromesso la funzionalità di generazione delle chiavi.
Herbert ammette di non poter quantificare con precisione l'impatto che la pressione sulla licenza ha avuto sull'ambito e sulla velocità della riscrittura, ma sottolinea che è innegabile il fatto che "un codice crittografico validato è stato rapidamente sostituito dopo una modifica della licenza volta a limitare la concorrenza, e che questa sostituzione conteneva un difetto". I principi del software libero e open source esistono proprio per garantire che la sicurezza non dipenda dalle scelte di una singola azienda.
Anche una cultura ostile nei confronti dei ricercatori di sicurezza è stata indicata come una causa fondamentale. Nell'agosto 2020, quando i ricercatori di Shift Crypto e Nunchuk hanno reso pubblico un difetto di validazione multi-firma del cold wallet, NVK ha definito questa divulgazione come "terrorismo mediatico" nel podcast Citadel Dispatch. Nel 2023, quando il progetto WalletScrutiny ha segnalato un problema di riproduzione di versioni precedenti, è stato accusato di incompetenza e malizia, e sono state minacciate azioni legali. Successive indagini indipendenti hanno confermato che il problema di riproduzione esisteva effettivamente nelle versioni precedenti e che i ricercatori non avevano alcuna intenzione malevola. Gli attacchi ai ricercatori hanno cambiato il calcolo del rischio che le persone erano disposte ad assumersi, riducendo di conseguenza le probabilità che qualcuno scoprisse un bug.
Herbert definisce questo fenomeno "cattura epistemica". Afferma che, poiché le stesse affermazioni sono state ripetute attraverso gli stessi podcast e canali, sono state percepite come fatti verificati in modo indipendente, e la comunità ha gradualmente delegato il proprio giudizio a una singola figura autorevole. Anche il conduttore di BTC Sessions, Ben Perrin, ha recentemente ammesso in diretta streaming di aver "tollerato comportamenti arroganti perché si presumeva che quell'arroganza fosse accompagnata da un'eccezionale capacità di creare prodotti".
Herbert sottolinea che la priorità immediata è la distribuzione di istruzioni per la migrazione degli utenti colpiti, evidenziando che le chiavi generate con le versioni vulnerabili non possono essere recuperate tramite un aggiornamento del firmware. Inoltre, sollecita una rettifica dei contenuti raccomandati in passato che non erano stati adeguatamente verificati, e chiede che venga data voce ai ricercatori che sono stati attaccati. Conclude il suo intervento con la frase: "Verificate, non fidatevi né del fornitore, né dei critici del fornitore, ma verificate".
Contenuto riassunto dall'AI. Leggi l'articolo completo alla fonte.