▼ Krintanti
Poveikis
98 · Didelis

„Cold card“ įsilaužimo atvejai atskleidė „reputacijos saugumo modelio“ trūkumus

BTC
CoinDesk · Aug 17, 04:12 PMŽiūrėti šaltinį ↗
„Coldcard“ programinės įrangos entropijos trūkumų išnaudoję įsilaužėliai iš daugiau nei 709 adresų pavogė maždaug 114 milijonų dolerių vertės Bitcoinų. Pirmoji atakos banga per vos 25 minutes ištuštino apie 500 piniginių. Pagrindinė problema buvo ta, kad generuojant piniginių kodus nebuvo užtikrintas pakankamas atsitiktinumas. Šis klaidingas kodas buvo įdiegtas 2021 m. kovo mėnesį ir daugiau nei 5 metus buvo paliktas atvirame šaltinio saugykloje. „Foundation“ įkūrėjas ir generalinis direktorius Jackas Herbertas teigia, kad šis incidentas yra daugiau nei tik paprastas techninis klaidingas. Jis atkreipia dėmesį į „Coldcard“ licencijos pakeitimų istoriją. 2020 metais, kai konkurentas paskelbė, kad kuria įrenginį, pagrįstą GPL kodu, „Coinkite“ generalinis direktorius Rodolfas Nobakas (NVK) parašė „tweet“ (vėliau ištrintą), kuriame išreiškė gailestį dėl GPL pasirinkimo. Tais pačius metais, lapkritį, „Coldcard“ priėmė naują licenciją, kurioje buvo įtraukta „Commons Clause“, o oficiali šios licencijos „FAQ“ netgi aiškiai nurodė, kad „produktas nebebus atvirasis šaltinis“. Po to įvyko didelis kodo perrašymas, o 2021 metų kovo mėnesį, kai GPL kodas buvo pašalintas, tas pats kodo pakeitimas sugadino sėklų generavimo funkciją. Herbertas pripažįsta, kad negalima tiksliai įvertinti, kaip licencijavimo spaudimas paveikė perrašymo apimtį ar greitį, tačiau pabrėžia, kad yra aiškus faktas: „Patikrintas šifravimo kodas buvo skubiai pakeistas po licencijos pakeitimų, skirtų apriboti konkurenciją, o šio pakeitimo versijoje buvo defektų.“ „Laisvojo ir atvirojo programinės įrangos principai yra skirti užtikrinti, kad saugumas nebūtų priklausomas nuo konkretaus įmonės pasirinkimo.“. Taip pat svarbiu veiksniniu laikoma priešiška kultūra, kurios puoselėjimas skirtas saugumo specialistams. 2020 metų rugpjūtį, kai „Shift Crypto“ ir „Nunchuk“ tyrėjai atskleidė „Coldcard“ multisig patikrinimo sistemos trūkumą, „NVK“ „Citadel Dispatch“ podkašte šį atskleidimą pavadino „PR terorizmu“. 2023 metais, kai „WalletScrutiny“ projektas pranešė apie problemą, susijusią su senesnių versijų atkūrimu, „NVK“ vėlgi apkaltino tyrėjus neveiklumu ir blogais ketinimais, taip pat užsiminė apie teismo procesą. Vėlesnis nepriklausomas tyrimas patvirtino, kad senesnėse versijose iš tiesų buvo problema, ir padarė išvadą, kad tyrėjai neturėjo jokių blogų ketinimų. Tokie puolimai prieš tyrėjus pakeitė rizikos vertinimą, kurį kiekvienas svarsto, ar verta pranešti apie klaidas, ir, kaip rezultatas, sumažino tikimybę, kad kažkas pirmas aptiks klaidas. Herbertą šį reiškinį vadina „epistemologiniu įkalinimu“. Tie patys teiginiai, kartodami tą pačią informaciją per tuos pačius podcast'us ir socialinių tinklų paskyras, pradėjo atrodyti kaip patikrinti faktai, o bendruomenė palaipsniui savo sprendimus pradėjo pavedėti vienam autoritetui. „BTC Sessions“ vedėjas Benas Perinas neseniai tiesioginėje transliacijoje atvirai pripažino: „Mes toleravome tą puikybę, nes manėme, kad ji ateina kartu su išskirtiniais produkto kūrimo gebėjimais.“. Herbertas pabrėžia, kad svarbiausias prioritetas yra informavimo medžiagos, skirtos naudotojams, kuriems buvo padaryta žala, paskelbimas, ir akcentuoja, kad pažeidžiamose versijose sukurtus duomenis neįmanoma atkurti atnaujinant programinę-aparatinę įrangą. Be to, jis ragina ištaisyti anksčiau pateiktą, bet nepatikrintą informaciją ir suteikti galimybę pasisakyti mokslininkams, kurie buvo nukentėję. Savo straipsnį jis baigia žodžiais: „Patikrinkite, nesitikėkite, kad tiek pardavėjas, tiek jo kritikai yra patikimi – patikrinkite patys.“.
AI apibendrintas turinys. Visą straipsnį skaitykite šaltinyje.
Komentarai 0
Prisijungti kad komentuotumėte
Įkeliama…