▼ Bear
Påvirkning
98 · Høy
"Svindel med falske kredittkort avslører svakhetene ved 'ryktebaserte sikkerhetsmodeller'."
BTC
CoinDesk · Aug 17, 04:12 PMVis kilde ↗

Angripere har utnyttet en feil i firmwaren til Coldcard-lommebøker for å stjele omtrent 114 millioner dollar i Bitcoin fra over 709 adresser. Den første bølgen av angrep tømte omtrent 500 lommebøker på bare 25 minutter. Kjernen i feilen er at tilstrekkelig tilfeldighet ikke ble sikret ved generering av lommebokfrøene. Koden som forårsaket problemet ble introdusert i en commit i mars 2021 og har ligget åpen i et åpen kildekode-repository i over fem år.
Jack Herbert, medgrunnlegger og administrerende direktør i Foundation, hevder at denne hendelsen har en betydning som strekker seg utover en enkel teknisk feil. Han retter oppmerksomheten mot endringene i lisensen til Coldcard. Etter at en konkurrent i 2020 kunngjorde at de utviklet en enhet basert på GPL-kode, twitret administrerende direktør Rodolfo Novak (NVK) i Coinkite at han angret på valget av GPL (og slettet senere). Samme år, i november, tok Coldcard i bruk en ny lisens som inkluderte Commons Clause, og den offisielle FAQ-en for denne lisensen spesifiserer at "resultatet ikke lenger er åpen kildekode". En omfattende omstrukturering av koden fulgte, og commiten som fjernet GPL-koden for siste gang i mars 2021, er nøyaktig den samme commiten som forårsaket feilen i funksjonen for generering av seed-fraser.
Herbert innrømmer at han ikke nøyaktig kan måle i hvilken grad lisensbegrensninger har påvirket omfanget eller hastigheten av omskrivingen, men han understreker at det er et faktum at "verifisert krypteringskode ble raskt erstattet etter en lisensendring med det formål å begrense konkurransen, og at denne erstatningen inneholdt feil." Prinsippene for fri og åpen kildekode er til for å sikre at sikkerheten ikke er avhengig av et enkelt selskaps valg.
En annen viktig årsak er den fiendtlige kulturen som finnes overfor sikkerhetsforskere. Da Shift Crypto og Nunchuk-forskerne offentliggjorde en sårbarhet i Coldcards multisign-verifisering i august 2020, omtalte NVK denne offentliggjøringen som "PR-terrorisme" i Citadel Dispatch-podcasten. I 2023, da WalletScrutiny-prosjektet rapporterte om problemer med å reprodusere eldre versjoner, ble de stemplet som inkompetente og ondsinnet, og det ble antydet rettssaker. Senere bekreftet en uavhengig undersøkelse at det faktisk var problemer med å reprodusere eldre versjoner, og konkluderte med at forskerne ikke hadde hatt noen ondsinnet hensikt. Angrepene på forskerne endret risikoen for den neste personen som vurderte å rapportere et problem, og resulterte dermed i at færre tok sjansen på å oppdage feil.
Herbert kaller dette fenomenet "epistemisk fangenskap". Når de samme påstandene gjentas gjennom de samme podcastene og nyhetsstrømmene, begynner de å føles som fakta som er selvstendig verifisert, og fellesskapet outsourcer gradvis sin egen dømmekraft til en enkelt autoritet. Verten for BTC Sessions, Ben Perrin, innrømmet nylig i en direktesending at "vi har tolerert arrogant oppførsel fordi vi antok at denne arroganse kom sammen med en eksepsjonell evne til å produsere gode produkter.".
Herbert understreker at den umiddelbare prioriteringen bør være å distribuere veiledning for brukere som er berørt, og at det er viktig å tydeliggjøre at nøklene som er generert fra sårbare versjoner, ikke kan gjenopprettes gjennom en programvareoppdatering. Videre oppfordrer han til at feilaktig anbefalt innhold fra tidligere må korrigeres, og at forskere som har blitt utsatt for angrep, må få muligheten til å tale. Han avslutter teksten med ordene: "Verifiser, stol ikke på leverandøren, og ikke stol på leverandørens kritikere, men verifiser selv.".
Innhold oppsummert av AI. Les hele artikkelen hos kilden.