▼ Bear
Impak
98 · Tinggi

Serbuan terhadap kad kredit yang terdedah memperlihatkan kelemahan dalam model keselamatan reputasi

BTC
CoinDesk · Aug 17, 04:12 PMLihat sumber ↗
Para penyerang telah mengeksploitasi kelemahan entropi dalam firmware Coldcard untuk mencuri sekitar 114 juta dolar AS dalam bentuk Bitcoin dari lebih dari 709 alamat. Gelombang pertama serangan tersebut berhasil mengosongkan sekitar 500 dompet hanya dalam waktu 25 menit. Akar masalahnya adalah kurangnya keacakan yang memadai saat menghasilkan kunci dompet. Kode yang bermasalah ini diperkenalkan pada bulan Maret 2021 dan telah dibiarkan terbuka di repositori sumber terbuka selama lebih dari 5 tahun. Pengasas bersama dan Ketua Pegawai Eksekutif Foundation, Jack Herbert, berpendapat bahawa insiden ini mempunyai implikasi yang lebih besar daripada sekadar kesilapan teknikal. Beliau menumpukan perhatian kepada perubahan lesen Coldcard. Pada tahun 2020, apabila sebuah syarikat pesaing mengumumkan pembangunan peranti berdasarkan kod GPL, Ketua Pegawai Eksekutif Coinkite, Rodolfo Novak (NVK), telah menulis di Twitter (yang kemudiannya dipadamkan) bahawa beliau menyesal memilih GPL. Pada November tahun yang sama, Coldcard mengadopsi lesen baharu yang mengandungi Commons Clause, dan bahkan dalam Soalan Lazim (FAQ) rasmi lesen tersebut, dinyatakan dengan jelas bahawa "produk tersebut tidak lagi bersifat sumber terbuka." Pengubahsuaian kod yang besar kemudiannya dilakukan, dan komitmen pada Mac 2021 yang terakhir kali menghapuskan kod GPL adalah komitmen yang sama yang merosakkan fungsi penjanaan seed. Herbert mengakui bahawa beliau tidak dapat mengukur secara tepat sejauh mana tekanan lesen telah mempengaruhi ruang lingkup atau kelajuan penulisan semula, tetapi beliau menekankan bahawa fakta bahawa "kod kriptografi yang telah disahkan telah diganti dengan tergesa-gesa selepas perubahan lesen yang bertujuan untuk mengehadkan persaingan, dan penggantian itu mempunyai kecacatan" adalah jelas. Prinsip perisian sumber terbuka dan bebas wujud untuk memastikan bahawa keselamatan tidak bergantung kepada pilihan syarikat tertentu. Budaya permusuhan terhadap penyelidik keselamatan juga disebut sebagai salah satu penyebab utama. Pada bulan Ogos 2020, ketika penyelidik Shift Crypto dan Nunchuk membongkar kelemahan pengesahan multisig dalam Coldcard, NVK menyebut tindakan tersebut sebagai "terorisme publisiti" dalam podcast Citadel Dispatch. Pada tahun 2023, ketika projek WalletScrutiny melaporkan masalah dalam mereplikasi binaan versi lama, NVK mencemarkan nama baik mereka dengan tuduhan ketidakcekapan dan niat jahat, bahkan menyebutkan kemungkinan tindakan undang-undang. Kemudian, siasatan lanjut yang independen mengesahkan bahawa masalah sebenar wujud dalam binaan versi lama, dan penyelidik tersebut tidak memiliki niat jahat. Serangan terhadap penyelidik mengubah perhitungan risiko yang perlu ditanggung oleh orang lain, dan akibatnya, mengurangkan peluang seseorang untuk menemui bug tersebut terlebih dahulu. Herbert menyebut fenomena ini sebagai "penangkapan epistemik." Dengan pernyataan yang sama berulang kali disiarkan melalui podcast dan platform yang sama, hal itu terasa seperti fakta yang telah diverifikasi secara independen, dan komunitas secara bertahap mendelegasikan penilaian mereka kepada satu tokoh otoritas. Pembawa acara BTC Sessions, Ben Perrin, baru-baru ini mengakui secara jujur dalam siaran langsung bahwa "dia membenarkan perilaku sombong tersebut karena dia berasumsi bahwa kesombongan itu datang bersamaan dengan kemampuan luar biasa dalam menciptakan produk.". Herbert menekankan bahwa prioritas utama saat ini adalah menyebarkan panduan migrasi untuk pengguna yang terdampak, dan penting untuk mengklarifikasi bahwa data yang dihasilkan dari versi yang rentan tidak dapat dipulihkan melalui pembaruan firmware. Selain itu, ia menyerukan perbaikan terhadap konten rekomendasi yang tidak terverifikasi di masa lalu, dan memberikan kesempatan berbicara kepada para peneliti yang menjadi korban serangan. Ia mengakhiri tulisannya dengan pesan, "Verifikasi, jangan percaya pada vendor, atau bahkan pada kritikus vendor, tetapi verifikasi.".
Kandungan diringkaskan oleh AI. Baca artikel penuh di sumber.
Komen 0
Log masuk untuk boleh mengulas
Memuatkan…