▼ Bear
Влияние
98 · Высокое

Взломы систем "холодных карт" выявили ловушки "модели безопасности репутации"

BTC
CoinDesk · Aug 17, 04:12 PMОткрыть источник ↗
Хакеры, воспользовавшись уязвимостью в прошивке Coldcard, похитили около 114 миллионов долларов США в биткоинах с более чем 709 адресов. Первая волна атак была проведена всего за 25 минут, в результате чего было опустошено около 500 кошельков. Основная проблема заключалась в том, что при создании ключей кошельков не обеспечивался достаточный уровень случайности, как и было обещано. Этот дефектный код был введен в марте 2021 года и оставался открытым в репозитории с открытым исходным кодом более пяти лет. Основатель и генеральный директор компании Foundation, Джек Херберт, утверждает, что данный инцидент имеет гораздо большее значение, чем просто техническая ошибка. Он обращает внимание на историю изменений лицензии Coldcard. В 2020 году, когда конкурент объявил о разработке устройства на основе кода GPL, генеральный директор Coinkite, Родольфо Нобак (NVK), опубликовал в Twitter сообщение (которое впоследствии было удалено), в котором выразил сожаление о выборе лицензии GPL. В тот же год, в ноябре, Coldcard приняла новую лицензию, включающую пункт Commons Clause, причем в официальном разделе часто задаваемых вопросов (FAQ) этой лицензии прямо указано, что "результат больше не является открытым исходным кодом". После этого последовала масштабная переработка кода, и коммит, в котором был окончательно удален код GPL, совпадает с тем самым коммитом, который привел к поломке функции генерации ключей. Херберт признал, что не может точно измерить, насколько лицензионные ограничения повлияли на объем и скорость переработки кода, но подчеркнул, что сам факт того, что "проверенный криптографический код был спешно заменен после изменения лицензии с целью ограничения конкуренции, и в этой замене были допущены ошибки", является очевидным. Принципы свободного и открытого программного обеспечения существуют для того, чтобы безопасность не зависела от выбора конкретной компании. Негативное отношение к специалистам в области безопасности также является одной из ключевых причин. В августе 2020 года, когда исследователи Shift Crypto и Nunchuk публично сообщили об уязвимости в системе многофакторной аутентификации Coldcard, компания NVK назвала эту публикацию "PR-терроризмом" в своем подкасте Citadel Dispatch. В 2023 году, когда проект WalletScrutiny сообщил о проблемах с воспроизведением ошибок в старых версиях программного обеспечения, NVK также обвинила исследователей в некомпетентности и злонамеренности, а также заговорила о судебных исках. Впоследствии независимое расследование подтвердило наличие реальных проблем в старых версиях и пришло к выводу, что у исследователей не было злых намерений. Атаки на исследователей изменили расчеты рисков для тех, кто решается сообщать об уязвимостях, и, как следствие, снизили вероятность того, что кто-то обнаружит ошибку первым. Херберт называет это явление "эпистемологической ловушкой". Когда одни и те же утверждения повторяются в одном и том же подкасте и на одних и тех же платформах, они начинают восприниматься как проверенные факты, и сообщество постепенно делегирует принятие решений одному авторитетному лицу. Ведущий подкаста BTC Sessions, Бен Перин, недавно честно признался в прямом эфире: "Мы допускали высокомерное поведение, потому что предполагали, что это высокомерие связано с выдающимися способностями к созданию продуктов". Херберт подчеркивает, что первоочередной задачей является распространение инструкций по миграции для пользователей, пострадавших от инцидента, и настаивает на том, чтобы четко указать, что ключи, сгенерированные в уязвимой версии, не могут быть восстановлены с помощью обновления прошивки. Кроме того, он призывает внести исправления в ранее рекомендованный контент, который не был проверен, и предоставить возможность высказаться исследователям, подвергшимся атаке. В заключение он пишет: "Проверяйте, не доверяйте ни поставщику, ни критику поставщика, проверяйте сами.".
Содержимое резюмировано ИИ. Полную статью читайте в источнике.
Комментарии 0
Войти , чтобы комментировать
Загрузка…