▼ Lejupejoša
Ietekme
98 · Augsta
"Cold card" hakeru darbības atklāja "reputācijas drošības modeļa" trūkumu
BTC
CoinDesk · Aug 17, 04:12 PMSkatīt avotu ↗

Coldcard programmatūras entropijas trūkumu izmantojot, uzbrucēji ir nozaguši aptuveni 114 miljonus ASV dolāru vērtībā esošus Bitcoinus no vairāk nekā 709 adresēm. Pirmajā uzbrukuma vilnī, tikai 25 minūšu laikā, tika iztukšotas aptuveni 500 digitālo makteņu. Trūkuma pamatā ir fakts, ka ģenerējot digitālo makteņu "seed" (atslēgu), netika nodrošināts pietiekami augsts nejaušības līmenis. Problēmas radītais kods tika ievietots 2021. gada martā un atstāts publiski pieejamā atvērtā koda krātuvē vairāk nekā 5 gadus.
Foundation līdzdibinātājs un izpilddirektors Džeks Herberts apgalvo, ka šis incidents ir vairāk nekā vienkārša tehniskā kļūda. Viņš pievērš uzmanību Coldcard licences izmaiņu vēsturei. 2020. gadā, kad konkurents paziņoja, ka izstrādā ierīci, pamatojoties uz GPL kodu, Coinkite izpilddirektors Rodolfo Nobaks (NVK) publicēja tvītu, kurā pauda nožēlu par GPL izvēli (vēlāk šis tvīts tika dzēsts). Vēlā 2020. gada novembrī Coldcard pieņēma jaunu licenci, kurā bija iekļauta Commons Clause, un pat oficiālajā šīs licences FAQ tika norādīts, ka "rezultāts vairs nav atvērtā koda". Pēc tam sekoja plaša koda pārrakstīšana, un 2021. gada martā veiktais pēdējais GPL koda izņemšanas izmaiņu komplekts bija tieši tas pats, kas sabojāja sēklu ģenerēšanas funkciju.
Herbert atzina, ka nav iespējams precīzi noteikt, kāda ietekme licences prasībām bija uz pārrakstīšanas apjomu vai ātrumu, taču viņš uzsvēra, ka ir skaidrs fakts, ka "pārbaudīts šifrēšanas kods tika steidzami nomainīts pēc licences izmaiņām, kas tika veiktas ar mērķi ierobežot konkurenci, un šajā nomaiņā tika pieļauta kļūda." Brīvās un atvērtā pirmkoda programmatūras principi ir izveidoti, lai nodrošinātu, ka drošība nav atkarīga no konkrēta uzņēmuma izvēles.
Daudzi arī norāda, ka pretimnieciskā attieksme pret drošības pētniekiem ir viens no galvenajiem iemesliem. 2020. gada augustā, kad Shift Crypto un Nunchuk pētnieki atklāja Coldcard multisign validācijas trūkumu, NVK "Citadel Dispatch" podcastā šo atklājumu nosauca par "PR terorismu". Līdzīgi, 2023. gadā, kad WalletScrutiny projekts ziņoja par problēmām, atjaunojot vecākas versijas, NVK tos nosauca par nespējīgiem un ļaunprātīgiem, un pat pieminēja tiesvedību. Vēlāk neatkarīga izmeklēšana apstiprināja, ka vecajās versijās faktiskki bija problēmas, un konstatēja, ka pētniekiem nebija ļaunu nodomu. Šādi uzbrukumi pētniekiem mainīja aprēķinus par riskiem, ko nākamais cilvēks varētu uzņemties, un kā rezultātā samazināja iespējas, ka kāds pirmais atklās kļūdas.
Herberts šo fenomenu sauc par "epistemoloģisku ietekmi". Līdzīgi apgalvojumi, atkārtoti vienā un tajā pašā podcastā un platformā, radīja iespaidu, ka tie ir neatkarīgi apstiprināti fakti, un kopiena pakāpeniski sāka uzticēt savu spriedumu vienam autoritātei. BTC Sessions vadītājs Bens Perins nesen tiešraidē atklāti atzina: "Mēs pieļāvām šādu uzvedību, jo pieņēmām, ka šī pašpaļāvība ir saistīta ar izciliem produkcijas spējām.".
Herberts uzsver, ka prioritāte ir sniegt norādījumus lietotājiem, kuru dati ir apdraudēti, un skaidri jānorāda, ka no vājām versijām ģenerētie drošības atslēgas nevar atjaunot ar programmatūras atjauninājumiem. Turklāt, viņš aicina izlabot iepriekšējā saturu, kas nav bijis pārbaudīts, un dot iespēju runāt pētniekiem, kas ir cietuši no uzbrukumiem. Viņš noslēdz savu rakstu ar aicinājumu: "Pārbaudiet, neuzticaties ne pārdevējiem, ne pārdevēju kritiķiem, bet pārbaudiet.".
AI apkopots saturs. Pilnu rakstu lasiet avotā.