▼ Rënës
Ndikimi
98 · I lartë
Hapja e llogarive të kreditit falë hackimeve zbulon "lojën" e modelit të sigurisë së reputacionit
BTC
CoinDesk · Aug 17, 04:12 PMShiko burimin ↗

Sulmuesit kanë shfrytëzuar një defekt në firmware-in e Cold Card për të vjedhur rreth 114 milionë dollarë të Bitcoin-it nga më shumë se 709 adresa. Valë e parë e sulmit ka vidhosur rreth 500 portofole në vetëm 25 minuta. Defekti kryesor qëndron në faktin se, gjatë krijimit të "seed"-it të portofolit, nuk është siguruar një nivel i mjaftueshëm i rastësisë. Kodi problematik u prezua në mars 2021 dhe u lënë të ekspozuar në një depozitë open-source për më shumë se 5 vjet.
Themeluesi dhe CEO i Foundation, Jack Herbert, thotë se ky incident ka një kuptim më të thellë sesa një thjesht gabim teknik. Ai vëren ndryshimet në licencën e Coldcard. Në vitin 2020, kur një konkurrent njoftoi se po zhvillonte një pajisje bazuar në kodin GPL, CEO i Coinkite, Rodolfo Novak (NVK), publikoi një postim në Twitter ku shprehte keqardhje për zgjedhën e GPL (i cili më vonë u shant). Në nëntor të të njëjtës vit, Coldcard adoptoi një licencë të re që përfshinte Commons Clause, dhe madje edhe pyetja e shpeshtë zyrtare e kësaj licence specifikon se "rezultati nuk është më open source". Një ripunim masiv i kodit pasoi, dhe commit-i që shkaktoi defektin në funksionin e generimit të seed-it ishte i njëjtë me commit-in që shënoi largimin e kodit GPL për herë të fundit, në mars 2021.
Herbert pranoi se nuk mund të përcaktojë saktësisht në çfarë mase presionet e licencës kanë ndikuar në shkallën ose shpejtësinë e ri-shkrimit, por theksoi se fakti që "kodi i kriptimit i verifikuar u zëvendësua shpejt pas ndryshimeve të licencës me qëllim kufizimin e konkurrencës, dhe që kjo zëvendësim kishte defekte" është e qartë. Principat e softuerit të lirë dhe të burimit të hapur ekzistojnë për të siguruar që siguria të mos varet nga zgjedhat e një kompanie specifike.
Një kulturë e antagoniste ndaj studiuesve të sigurisë është gjithashtu një nga shkaqet kryesore. Në gusht 2020, kur studiuesit e Shift Crypto dhe Nunchuk zbuluan një defekt në verifikimin multi-signature të Coldcard, NVK e quajti këtë zbulim "terrorizëm të relacionit publik" në podcastin Citadel Dispatch. Gjithashtu, në 2023, kur projekti WalletScrutiny raportoi një problem me riprodhimin e versioneve të vjetër, NVK i etiketonte studiuesit si "inkompetentë" dhe "me qëllime të këqija", duke përmendur edhe mundësinë e paditave. Më vonë, një hetim i pavarur konfirmoi se problemi me versionet e vjetër ekzistonte në realitet dhe arriti në përfundimin se studiuesit nuk kishin asnjë qëllim të keq. Këto sulme ndaj studiuesve ndryshuan vlerësimin e rrezikut për personin që mund të zgjedhë të raportojë një problem, duke ulur në mënyrë të përgjithshme mundësinë që dikush të zbulojë një gabim.
Herbert e quan këtë fenomen "kapje epistemologjike". Njësoj si kur një argument përsëritet përmes të njëjtës platformë audio dhe rrjeti social, duke u dukur si një fakt i verifikuar pavarësisht, komuniteti gradualisht i delegon vendimet e veta një autoriteti. Moderatori i BTC Sessions, Ben Perin, së fundmi pranoi hapur në një transmetim direkt se "kemi toleruar një sjellje arrogante, duke presupozuar se kjo arrogancë vinte bashkë me një kapacitet të jashtëzakonshëm për të krijuar produkte të shkëlqyera.".
Herbert thekson se prioriteti i parë duhet të jetë shpërndarja e udhëzimeve për migrim për përdoruesit e prekur, duke theksuar se seed-et e kriera nga versionet e vulnerabël nuk mund të korrigjohen me një përditësim të firmware-it. Më tej, ai bën thirrje për korrigjime të përmbajtjeve të rekomanduara të së kaluarës që nuk janë verifikuar dhe për të dhënë mundësi të flasësh studiuesve që janë sulmuar. Ai përfundon tekstin me fjalët: "Verifikoni, mos u besoni as shitësit, as kritikëve të shitësit, por verifikoni".
Përmbajtje e përmbledhur nga AI. Lexoni artikullin e plotë te burimi.