▼ Bear
影響力
98 · 高
コールカードの不正アクセスが明らかにした、「評判セキュリティモデル」の落とし穴
BTC
CoinDesk · Aug 17, 04:12 PM原文を見る ↗

コールドウォレットのファームウェアにおけるエントロピーの欠陥を悪用した攻撃者たちが、709件以上のアドレスから、約1億1400万ドル相当のビットコインを盗み出した。攻撃の最初の段階では、わずか25分で約500のウォレットが空になった。この欠陥の根本的な原因は、ウォレットのシードを生成する際に、十分なレベルのランダム性が確保されていなかったことにある。問題のあるコードは、2021年3月のコミットで導入され、オープンソースのリポジトリに公開されたまま、5年以上放置されていた.
Foundationの共同創業者兼CEOであるジャック・ハーバート氏は、今回の件が単なる技術的なミス以上の意味を持つと主張しています。彼は、Coldcardのライセンス変更履歴に注目しています。2020年、競合他社がGPLコードを基盤としたデバイスを開発すると発表した際、CoinkiteのCEOであるロドルフォ・ノバック氏は、GPLを選択したことを後悔するツイートを投稿しました(その後、削除されました)。同じ年の11月、ColdcardはCommons Clauseを含む新しいライセンスを採用し、その公式FAQには「成果物はもはやオープンソースではない」と明記されています。大規模なコードの書き換えが行われ、GPLコードを最後に削除した2021年3月のコミットが、まさにシード生成機能を破壊したコミットと同一であるという事実が明らかになりました.
ハーバート氏は、ライセンスに関する圧力が再構築の範囲や速度にどの程度影響を与えたかを正確に測定することはできないと認めつつも、「検証済みの暗号化コードを、競争制限を目的としたライセンス変更後、急いで置き換えたが、その置き換え版に欠陥があった」という事実は明らかだと強調しています。自由・オープンソースソフトウェアの原則は、セキュリティが特定の企業の都合に左右されないようにするために存在します.
セキュリティ研究者に対する敵対的な文化も、重要な原因として挙げられます。2020年8月、Shift CryptoとNunchukの研究者たちが、コールドカードのマルチシグ検証の脆弱性を公開した際、NVKはCitadel Dispatchのポッドキャストで、この公開を「広報戦略としてのテロ行為」と表現しました。また、2023年、WalletScrutinyプロジェクトが古いバージョンのビルドにおける再現性の問題を報告した際にも、NVKは彼らを「無能」または「悪意のある」と決めつけ、訴訟の可能性を示唆しました。その後、独立した調査が行われ、古いバージョンに実際に再現性の問題が存在し、研究者たちに悪意はなかったことが確認されました。研究者に対する攻撃は、次の方々がリスクを負って調査を行うかどうかという判断に影響を与え、結果として、誰かがバグを最初に発見する機会を減らしてしまいました.
ハーバートは、この現象を「認識論的捕獲(epistemic capture)」と呼んでいます。同じ主張が同じポッドキャストやフィードを通じて繰り返されることで、あたかも独立して検証された事実のように感じられ、コミュニティは次第に自身の判断を、単一の権威者に委ねるようになりました。BTC Sessionsのホスト、ベン・ペリンも最近のライブストリームで、「傲慢な行動を容認したのは、その傲慢さが優れた製品制作能力と共にあると想定していたからだ」と率直に認めています.
ハーバート氏は、喫緊の優先事項として、被害を受けたユーザー向けの移行ガイドの配布を挙げ、脆弱なバージョンで生成されたシードキーは、ファームウェアのアップデートでは復元できないという事実を明確にすべきだと強調しています。さらに、過去の検証なしに提供された推奨コンテンツについては修正が必要であり、攻撃の対象となった研究者たちに発言の機会を与えるべきだと訴えています。彼は、この文章を「検証せよ。ベンダーも、ベンダーの批判者も信用せず、検証せよ」という言葉で締めくくっています.
AIによる要約です。全文は原文でご確認ください。