▼ Bear
Wpływ
98 · Wysoki
Atak hakerski na karty kredytowe ujawnia pułapki "modelu bezpieczeństwa reputacyjnego"
BTC
CoinDesk · Aug 17, 04:12 PMZobacz źródło ↗

Atakujący wykorzystali błąd entropii w oprogramowaniu Coldcard, aby wykraść około 114 milionów dolarów w bitcoinach z ponad 709 adresów. Pierwsza fala ataków doprowadziła do opróżnienia około 500 portfeli w zaledwie 25 minut. Sedno problemu polega na tym, że podczas generowania kluczy portfeli nie zapewniono wystarczającego poziomu losowości. Kod odpowiedzialny za ten problem został wprowadzony w marcu 2021 roku i pozostawiony w publicznym repozytorium open source przez ponad 5 lat.
Jack Herbert, współzałożyciel i dyrektor generalny firmy Foundation, twierdzi, że niniejszy incydent ma znacznie szersze implikacje niż zwykły błąd techniczny. Zwraca on uwagę na zmiany w licencji Coldcard. W 2020 roku, po tym jak konkurencja ogłosiła, że opracowuje urządzenia w oparciu o kod GPL, dyrektor generalny Coinkite, Rodolfo Novak (NVK), opublikował w mediach społecznościowych (a następnie usunął) wpis, w którym wyraził żal z powodu wyboru licencji GPL. W tym samym roku, w listopadzie, Coldcard przyjął nową licencję zawierającą klauzulę Commons Clause, a oficjalne FAQ tej licencji wyraźnie stwierdza, że "wyniki nie są już oprogramowaniem open source". Po tym nastąpiła gruntowna przebudowa kodu, a commit, w którym po raz ostatni usunięto kod GPL, jest identyczny z tym, który spowodował uszkodzenie funkcji generowania kluczy.
Herbert przyznał, że nie jest w stanie dokładnie zmierzyć, w jakim stopniu presja związana z licencją wpłynęła na zakres lub tempo ponownego opracowania, ale podkreślił, że fakt, iż "zweryfikowany kod szyfrujący został pośpiesznie zastąpiony po zmianie licencji mającej na celu ograniczenie konkurencji, a w nowej wersji wystąpiły błędy", jest oczywisty. Zasady oprogramowania wolnego i otwartego mają na celu zapewnienie, że bezpieczeństwo nie zależy od decyzji konkretnej firmy.
Niestety, kultura wrogości wobec specjalistów ds. bezpieczeństwa również jest wskazywana jako jeden z głównych czynników. W sierpniu 2020 roku, gdy badacze z firm Shift Crypto i Nunchuk ujawnili lukę w mechanizmie wielopodpisu w systemie Coldcard, NVK określił to ujawnienie jako "PR-owy terror" w podcaście Citadel Dispatch. Podobnie, w 2023 roku, gdy projekt WalletScrutiny zgłosił problem z odtwarzaniem starszych wersji oprogramowania, NVK oskarżył go o niekompetencję i złe intencje, a nawet wspominał o możliwości wniesienia pozwu. Późniejsze, niezależne dochodzenie potwierdziło, że w starszych wersjach faktycznie występował problem, a badacze nie działali w złej wierze. Ataki na badaczy zmieniły kalkulację ryzyka, jaką każdy musi wziąć pod uwagę, decydując się na zgłoszenie błędu, co w rezultacie zmniejszyło szansę, że ktoś jako pierwszy zauważy i zgłosi lukę.
Herbert nazywa to zjawisko "epistemicznym uwięzieniem". Powtarzanie tych samych argumentów w tym samym podcaście i na tych samych platformach sprawia, że zaczynają one wydawać się faktami, które zostały zweryfikowane niezależnie, a społeczność stopniowo zaczyna powierzać swoje osądy jednemu autorytetowi. Prowadzący program BTC Sessions, Ben Perrin, niedawno przyznał szczerze podczas transmisji na żywo, że "tolerował takie aroganckie zachowania, ponieważ założył, że ta arogancja idzie w parze z wyjątkową umiejętnością tworzenia produktów".
Herbert podkreśla, że priorytetem jest udostępnienie instrukcji migracji dla użytkowników, których dotknęły problemy, i wyraźnie zaznacza, że klucze generowane w podatnych wersjach nie zostaną odzyskane poprzez aktualizację oprogramowania. Ponadto, apeluje o korektę rekomendacji treści, które nie zostały wcześniej zweryfikowane, oraz o przyznanie prawa głosu naukowcom, którzy padli ofiarą ataków. Zakończył swój tekst słowami: "Weryfikujcie, nie ufajcie ani dostawcom, ani krytykom dostawców, weryfikujcie.".
Treść streszczona przez AI. Cały artykuł znajdziesz w źródle.