▼ Bear
Dopad
98 · Vysoký
Zistenia o hackingu účtov "cold card" odhaľujú úskalia modelu "bezpečnosti reputácie"
BTC
CoinDesk · Aug 17, 04:12 PMZobraziť zdroj ↗

Útočníci využili chybné nastavenie firmvéru zariadení Coldcard a ukradli približne 114 miliónov dolárov v bitcoinoch z viac ako 709 adries. Prvá vlna útoku vyprázdnila približne 500 peňaženiek len za 25 minút. Hlavnou príčinou chyby bolo nedostatočné zabezpečenie požadovanej úrovne náhodnosti pri generovaní kľúčov peňaženiek. Problémový kód bol zavedený v marci 2021 a po viac ako 5 rokoch zostal verejne dostupný v open-source repozitári.
Spoluzakladateľ a generálny riaditeľ spoločnosti Foundation, Jack Herbert, tvrdí, že tento incident má rozsiahlejšie dôsledky, než len jednoduchú technickú chybu. Zaujíma ho história zmien licencie pre Coldcard. V roku 2020, keď konkurenčná spoločnosť oznámila, že vyvíja zariadenie na základe kódu GPL, generálny riaditeľ spoločnosti Coinkite, Rodolfo Novak (NVK), zverejnil na Twitteri príspevok, v ktorom vyjadril ľútosť nad tým, že si zvolil licenciu GPL (príspevok bol neskôr odstránený). V rovnakom roku, v novembri, spoločnosť Coldcard prijala novú licenciu, ktorá obsahovala klauzulu Commons Clause, pričom oficiálna sekcia často kladených otázok (FAQ) tejto licencie explicitne uvádza, že „výsledok už nie je open source“. Následne došlo k rozsiahlej prepracovávke kódu a posledný commit, v ktorom bol kód GPL definitívne odstránený (marec 2021), je presne ten istý commit, ktorý spôsobil poruchu funkcie generovania seedov.
Herbert priznal, že presne nemôže zmerať, aký vplyv licenčné obmedzenia mali na rozsah a rýchlosť prepracovania, no zároveň zdôraznil, že je zrejmé, že „overený šifrovací kód bol v zhone po zmene licencie, ktorá mala obmedziť konkurenciu, rýchlo nahradený, a táto náhrada obsahovala chyby“. Princípy slobodného a otvoreného softvéru existujú preto, aby zabezpečili, že bezpečnosť nebude závislá od rozhodnutí konkrétnej spoločnosti.
Nepriateľské prostredie voči bezpečnostným výskumníkom je tiež považované za jeden z hlavných dôvodov. V auguste 2020, keď výskumníci spoločností Shift Crypto a Nunchuk zverejnili zraniteľnosť v overovaní viacpodpisov v systéme Coldcard, spoločnosť NVK označila toto zverejnenie za "PR terorizmus" v podcastoch Citadel Dispatch. Podobne, keď projekt WalletScrutiny v roku 2023 nahlásil problémy s reprodukovaním starších verzií, spoločnosť NVK ich označila za "nepochopiteľné a škodlivé" a hrozila súdnou žalobou. Následné nezávislé vyšetrovania potvrdili, že v starších verziách skutočne existovali problémy a že výskumníci nemali žiadne zlomyšlené úmysly. Útoky na výskumníkov zmenili kalkuláciu rizika, ktoré museli podstúpiť tí, ktorí sa chceli podieľať na výskume, a v dôsledku toho sa znížila šanca, že niekto nájde chyby ako prvý.
Herbert tento jav nazýva „epistemickou úskaliskom“. Rovnaké tvrdenia sa opakovali prostredníctvom rovnakých podcastov a kanálov, čo vytváralo dojem, že ide o overené fakty, a komunita postupne prenášala svoje posúdenie na jedného človeka, ktorý bol vnímaný ako autorita. Moderátor podcastu BTC Sessions, Ben Perrin, nedávno priamo priznal v priamom prenose, že „toleroval arogantné správanie, pretože predpokladal, že táto arogancia ide ruka v ruke s výnimočnými schopnosťami pri výrobe produktov.“.
Herbert zdôrazňuje, že prioritou je okamžité zverejnenie pokynov pre používateľov, ktorých sa dotkla chyba, a zároveň upozorňuje, že seed hodnoty vytvorené v zraniteľnej verzii nie je možné obnoviť pomocou aktualizácie firmvéru. Okrem toho vyzýva na nápravu neoverených odporúčaní z minulosti a na poskytnutie priestoru na vyjadrenie sa pre výskumníkov, ktorí boli napadnutí. Svoj príspevok uzatvára vetou: "Overujte, nedôverujte ani dodávateľom, ani kritikom dodávateľov, overujte.".
Obsah zhrnutý AI. Celý článok si prečítajte pri zdroji.