▼ Medvedji
Vpliv
98 · Visok
Varnostni model "zaščite ugledu", ki ga je razkril heking napada na kartice, je poln pasti
BTC
CoinDesk · Aug 17, 04:12 PMPoglej vir ↗

Napadalci so izkoristili napako v programski opremi ColdCard in ukradli približno 114 milijonov dolarjev vrednosti bitkoinov z več kot 709 naslovov. Prva val napada je v samo 25 minut izpraznil približno 500 denarnic. Bistvo napake je bilo v tem, da pri generiranju ključev denarnic ni bila zagotovljena dovolj visoka stopnja naključnosti. Problematična koda je bila uvedena marca 2021 in je bila več kot 5 let objavljena v odprtokodni repozitorij.
Soustanovitelj in izvršni direktor podjetja Foundation, Jack Herbert, trdi, da ta incident pomeni več kot le preprosto tehnično napako. Opozoril je na spremembe licenčne pogodbe za Coldcard. Ko je leta 2020 konkurenčno podjetje objavilo, da bo razvilo napravo na podlagi kode GPL, je izvršni direktor podjetja Coinkite, Rodolfo Novak (NVK), na Twitterju zapisal, da obžaluje izbiro GPL (ta objava je bila kasneje izbrisana). Iste leta, novembra, je podjetje Coldcard sprejelo novo licenčno pogodbo, ki vključuje Commons Clause, pri čemer uradna pogosta vprašanja (FAQ) te licenčne pogodbe celo izrecno navajajo, da "rezultat ni več odprtokodni." Po tem je sledilo obsežno predelovanje kode, pri čemer je zadnja sprememba kode, kjer je bila odstranjena koda GPL, izvedena marca 2021, in točno ta sprememba je bila odgovorna za okvaro funkcije generiranja ključev.
Herbert priznava, da natančno ne more ugotoviti, kako je pritisk licenc vplival na obseg ali hitrost ponovne obdelave kode, vendar poudarja, da je "preverjena šifrirna koda bila hitro zamenjana po spremembi licenčnih pogojev, ki so imeli za namen omejitev konkurence, in da je ta zamenjava vsebovala napake." Načela proge programske opreme so zasnovana tako, da zagotovijo, da varnost ne odvis od izbire posameznih podjetij.
Adversno vzdušje do varnostnih raziskovalcev je prav tako pomemben dejavnik. Avgusta 2020, ko sta podjetji Shift Crypto in Nunchuk razkrili pomanjkljivost pri preverjanju več podpisov v sistemu Coldcard, je NVK v podcastu Citadel Dispatch to objavo označil kot "PR terorizem". Tudi leta 2023, ko je projekt WalletScrutiny poročal o težavah pri ponovni ustvarjanju starejših različic programske opreme, so jih obtožili nesposobnosti in zlonamernosti ter omenili možnost tožbe. Kasnejša neodvisna preiskava je potrdila, da so se težave pri starejših različicah res pojavljale, in ugotovila, da raziskovalci niso imeli zlonamerne namere. Napadi na raziskovalce so spremenili oceno tveganja za tiste, ki bi želeli raziskovati, in s tem posledično zmanjšali možnosti, da bi kdo odkrit napako.
Herbert to pojav poimenuje "epistemološki ujetnik". Ista trditev se je ponavljala prek istih podcastov in kanalov, kar je ustvarjalo občutek, da gre za dejstvo, ki je bilo samostojno preverjeno, in skupnost je sčasoma začela svojo presojo prepuščati eni samemu strokovnjaku. Voditelj oddaje BTC Sessions, Ben Perrin, je nedavno v neposrednem prenosu odprto priznal: "Sprejemali smo arogantno vedenje, ker smo predpostavili, da je ta aroganca prišla skupaj z izjemno sposobnostjo ustvarjanja odličnih izdelkov.".
Herbert poudarja, da je takojšnja prioriteta distribucija navodil za migracijo za uporabnike, ki so bili prizadeti, in da je nujno jasno opozoriti, da se ključi, ustvarjeni v ranljivi različici, ne morejo popraviti z posodobitvijo programske opreme. Nadalje, poudarja, da je potrebno popraviti priporočila vsebine, ki niso bila preverjena v preteklosti, in poziva k zagotovitvi možnosti govora za raziskovalce, ki so bili napadeni. Zaključi s sporočilom: "Preverjajte, ne zaupajte ponudniku, ne zaupajte niti kritikom ponudnika, ampak preverjajte.".
Vsebina, ki jo je povzel AI. Celoten članek preberite pri viru.