▼ Bear
Impact
98 · Ridicat
Atacul cibernetic asupra cardurilor de credit a scos la iveală capcanele modelului de securitate a reputației
BTC
CoinDesk · Aug 17, 04:12 PMVezi sursa ↗

Atacatorii au exploatat o vulnerabilitate în firmware-ul ColdCard pentru a fura aproximativ 114 milioane de dolari în Bitcoin din peste 709 de adrese. Primul val de atacuri a golit aproximativ 500 de portofele în doar 25 de minute. Problema principală constă în faptul că, atunci când se generează cheia portofelului, nu este asigurată o cantitate suficientă de aleatoriu. Codul problematic a fost introdus într-un commit din martie 2021 și a rămas public în depozitul open-source timp de peste 5 ani.
Fondatorul și CEO-ul companiei Foundation, Jack Herbert, susține că incidentul depășește simpla eroare tehnică. El atrage atenția asupra modificărilor din istoricul licenței Coldcard. În 2020, după ce un competitor a anunțat că dezvoltă un dispozitiv bazat pe cod GPL, CEO-ul Coinkite, Rodolfo Novak (NVK), a postat un mesaj pe Twitter (ulterior șters) în care își exprima regretul pentru alegerea GPL. În aceeași lună, noiembrie 2020, Coldcard a adoptat o licență nouă, care includea clauza Commons Clause, iar chiar și FAQ-ul oficial al acestei licențe specifica că "rezultatul nu mai este open source". O rescriere masivă a codului a urmat, iar commit-ul din martie 2021, care a eliminat codul GPL pentru ultima dată, este același commit care a stricat funcția de generare a cheilor.
Herbert a recunoscut că nu poate măsura cu exactitate în ce măsură presiunile legate de licențiere au influențat amploarea sau viteza procesului de rescriere, dar a subliniat că este evident faptul că „codul de criptare verificat a fost înlocuit rapid, după modificarea licenței cu scopul de a limita concurența, iar această versiune înlocuitoare conținea defecte”. Principiile software-ului liber și open-source există pentru a se asigura că securitatea nu depinde de deciziile unei anumite companii.
Cultura ostilă față de cercetătorii în securitate este, de asemenea, menționată ca o cauză principală. În august 2020, când cercetătorii de la Shift Crypto și Nunchuk au dezvăluit o vulnerabilitate în verificarea multisig a Coldcard, NVK a catalogat această dezvăluire ca fiind "terorism de relații publice" în podcastul Citadel Dispatch. În 2023, când proiectul WalletScrutiny a raportat probleme legate de reproducerea versiunilor vechi, NVK i-a etichetat pe cercetători drept incompetenți și rău intenționați, sugerând chiar posibilitatea unei acțiuni în justiție. Ulterior, o investigație independentă a confirmat că problemele raportate existau în versiunile vechi și a concluzionat că cercetătorii nu au avut intenții negative. Atacurile asupra cercetătorilor au schimbat calculul riscurilor pe care le presupune raportarea unei vulnerabilități, reducând astfel șansele ca cineva să descopere un bug în primul rând.
Herbert numește acest fenomen "captură epistemologică". Aceeași afirmație, repetată prin același podcast și aceleași canale, a început să pară un fapt verificat independent, iar comunitatea a început treptat să își externalizeze propriile judecăți către o singură autoritate. Ben Perrin, realizatorul emisiunii BTC Sessions, a recunoscut recent, într-o transmisiune live, că "a tolerat un comportament arogant, deoarece a presupus că această aroganță venea împreună cu o capacitate remarcabilă de a crea produse de calitate.".
Herbert subliniază că prioritatea imediată este distribuirea unui ghid de migrare pentru utilizatorii afectați, insistând asupra faptului că datele generate din versiunile vulnerabile nu pot fi recuperate prin actualizarea firmware-ului. Mai mult, el afirmă că este necesară corectarea conținutului recomandat anterior, care nu a fost verificat, și că cercetătorii care au fost atacați trebuie să aibă ocazia să-și exprime punctul de vedere. El încheie textul cu următoarele cuvinte: "Verificați, nu aveți încredere în furnizor, nici măcar în cei care critică furnizorul, ci verificați.".
Conținut rezumat de AI. Citește articolul complet la sursă.