▼ Bear
Impact
98 · Hoog
De valkuilen van het 'reputatiebeveiligingsmodel', onthuld door een cold calling hack
BTC
CoinDesk · Aug 17, 04:12 PMBron bekijken ↗

Aanvallers hebben een kwetsbaarheid in de firmware van Coldcard-apparaten uitgebuit om voor ruim 114 miljoen dollar aan Bitcoin te stelen van meer dan 709 adressen. De eerste golf van aanvallen leegde in slechts 25 minuten ongeveer 500 wallets. De kern van het probleem is dat er bij het genereren van de wallet-seeds niet voldoende willekeurigheid werd gewaarborgd. De betreffende code werd in maart 2021 geïntroduceerd en is vervolgens meer dan vijf jaar lang onopgemerkt in een open-source repository blijven staan.
Jack Herbert, mede-oprichter en CEO van Foundation, stelt dat dit incident meer betekent dan een simpele technische fout. Hij wijst op de wijzigingen in de licentie van Coldcard. Toen een concurrent in 2020 aankondigde dat ze een apparaat zouden ontwikkelen op basis van GPL-code, plaatste de CEO van Coinkite, Rodolfo Novak (NVK), een tweet waarin hij spijt uitte van de keuze voor GPL (deze tweet is later verwijderd). Later, in november van hetzelfde jaar, adopteerde Coldcard een nieuwe licentie met de Commons Clause, en zelfs de officiële FAQ van die licentie stelt expliciet dat "het resultaat niet langer open source is." Na een grootschalige herwerking van de code, bleek dat de commit die de GPL-code voor het laatst verwijderde, in maart 2021, precies dezelfde was als de commit die de functie voor het genereren van seeds beschadigde.
Hubert erkende dat hij niet precies kan meten in hoeverre de licentiebeperkingen de reikwijdte of snelheid van de herwerking hebben beïnvloed, maar benadrukte wel dat het feit dat "geverifieerde, versleutelde code snel is vervangen na een wijziging van de licentie met als doel concurrentiebeperking, en dat die vervanging fouten bevatte," onmiskenbaar is. Het principe van vrije en open-source software is er om ervoor te zorgen dat de beveiliging niet afhankelijk is van de keuze van een specifiek bedrijf.
Een cultuur van vijandigheid jegens beveiligingsonderzoekers wordt ook genoemd als een belangrijke oorzaak. Toen onderzoekers van Shift Crypto en Nunchuk in augustus 2020 een kwetsbaarheid in de multisignatuurvalidatie van Coldcard openbaar maakten, noemde NVK deze openbaarmaking in de Citadel Dispatch podcast "PR-terrorisme". Ook toen het WalletScrutiny-project in 2023 problemen meldde met het reproduceren van oudere versies, werden de onderzoekers ervan beschuldigd incompetent en kwaadwillend te zijn, en er werd zelfs gesproken over een rechtszaak. Vervolgens bevestigde een onafhankelijk vervolgonderzoek dat er daadwerkelijk problemen waren met de oudere versies, en concludeerde dat de onderzoekers geen kwaadwillige bedoelingen hadden. Deze aanvallen op onderzoekers veranderden de afweging van risico's die iemand maakt voordat hij iets openbaar maakt, en resulteerden uiteindelijk in minder kansen voor iemand om bugs als eerste te ontdekken.
Hubert noemt dit fenomeen "epistemische captatie". Omdat dezelfde argumenten herhaaldelijk via dezelfde podcasts en platforms werden herhaald, leek het alsof het om feiten ging die onafhankelijk waren geverifieerd, en de gemeenschap begon geleidelijk haar eigen oordeel uit te besteden aan één enkele autoriteit. De presentator van BTC Sessions, Ben Perrin, gaf onlangs tijdens een livestream toe: "We hebben arrogant gedrag getolereerd, omdat we ervan uitgingen dat die arrogantie gepaard ging met een uitzonderlijk vermogen om producten te maken.".
Herbert benadrukt dat de onmiddellijke prioriteit moet liggen bij het verspreiden van migratie-instructies voor gebruikers die getroffen zijn, en dat het cruciaal is om te benadrukken dat seeds die zijn gegenereerd in een kwetsbare versie niet kunnen worden hersteld via een firmware-update. Hij dringt er verder op aan dat onjuiste aanbevelingen uit het verleden gecorrigeerd moeten worden, en dat de onderzoekers die het doelwit waren, de kans moeten krijgen om zich uit te spreken. Hij sluit zijn betoog af met de woorden: "Verifieer, vertrouw noch de leverancier, noch de critici van de leverancier, maar verifieer.".
Door AI samengevat. Lees het volledige artikel bij de bron.