▼ Bear
Утицај
98 · Висок
Hakerski napad na sistem za plaćanje karticama otkriva opasnosti "modela bezbednosti zasnovanog na reputaciji"
BTC
CoinDesk · Aug 17, 04:12 PMПогледај извор ↗

Napadači su iskoristili grešku u firmveru Coldcard novčanika i ukrali približno 114 miliona dolara u bitcoinima sa preko 709 adresa. Prvi talas napada je za samo 25 minuta opraonio oko 500 novčanika. Ključni problem je u tome što prilikom generisanja seed-ova novčanika, nije obezbeđen dovoljan nivo slučajnosti. Problematični kod je uveden u martu 2021. godine i ostavljen u otvorenom repozitorijumu, gde je ostao neprimećen više od 5 godina.
Osnovač i izvršni direktor kompanije Foundation, Džek Herbert, tvrdi da ovaj incident ima veći značaj od obične tehničke greške. On je skrenuo pažnju na istoriju promena licence za Coldcard. Nakon što je 2020. godine konkurentska kompanija objavila da razvija uređaj zasnovan na GPL kodu, izvršni direktor Coinkitea, Rodolfo Novak (NVK), je objavio na Tviteru (nakon čega je obrisan) da žali što je izabrao GPL. Iste godine, u novembru, Coldcard je usvojio novu licencu koja uključuje Commons Clause, a u zvaničnim često postavljanim pitanjima (FAQ) te licence se čak navodi da "rezultat više nije otvorenog koda". Nakon toga je usledila masovna prenamena koda, a poslednji commit koji je uklonio GPL kod, koji je datiran za mart 2021. godine, bio je isti commit koji je oštetio funkciju generisanja ključeva.
Hjuber je priznao da nije u stanju precizno da izmeri koliko je pritisak licenci uticao na obim ili brzinu prepisivanja koda, ali je naglasio da je činjenica da je "provereni kod za enkripciju ubrzano zamenjen nakon promene licenci sa ciljem ograničavanja konkurencije, a da je zamenski kod imao greške" sasvim jasna. Principi slobodnog i otvorenog softvera postoje kako bi se osiguralo da bezbednost ne zavisi od izbora određene kompanije.
Neprijateljska atmosfera prema istraživačima sigurnosti takođe se navodi kao jedan od ključnih uzroka. Kada su istraživači kompanija Shift Crypto i Nunchuk u avgustu 2020. godine objavili nedostatak u validaciji višestrukih potpisa u softveru Coldcard, NVK je u podkastu Citadel Dispatch ovu objavu okarakterisao kao "PR terorizam". Čak i kada je projekat WalletScrutiny u 2023. godini izveštio o problemima sa reprodukcijom starijih verzija, NVK ih je okarakterisao kao nekvalifikovane i zlonamerne, a čak je i pominjao mogućnost tužbe. Kasnija nezavisna istraga je potvrdila da su problemi sa starijim verzijama zaista postojali i da istraživači nisu imali zle namere. Napadi na istraživače su promenili procenu rizika koju sledeći potencijalni prijavilac mora da uzme u obzir, što je, kao posledica, smanjilo šanse da neko prvi otkrije grešku.
Herbert naziva ovaj fenomen "epistemološkim zarobljavanjem". Isti argumenti su se ponavljali kroz iste podkaste i kanale, što je stvorilo utisak da su to samostalno provereni fakti, a zajednica je postepeno prepustila svoj sud jednom autoritetu. Moderator programa BTC Sessions, Ben Perin, je nedavno, tokom direktnog prenosa, iskreno priznao: "Tolerisali smo aroganciju, jer smo pretpostavili da ta arogancija ide ruku pod ruku sa izuzetnim sposobnostima u proizvodnji.".
Herbert je naglasio da je prioritetno obezbediti uputstva za korisnike koji su bili pogođeni, i istakao da se lozinke generisane u ranijim, ugroženim verzijama, ne mogu obnoviti putem ažuriranja firmvera. Dodatno, potrebno je ispraviti preporučeni sadržaj koji nije bio prethodno proveren, i dati priliku istraživačima koji su bili napadnuti da se izjasne. U zaključku, on je napisao: "Proveravajte, ne verujte ni proizvođaču, ni kritičarima proizvođača, već proveravajte.".
Садржај који је сажео AI. Цео чланак прочитајте на извору.