▼ Bear
Påverkan
98 · Hög
"Cold card"-hacking avslöjar fallgroparna i "ryktessäkerhetsmodellen"
BTC
CoinDesk · Aug 17, 04:12 PMVisa källa ↗

Angripare har utnyttjat en sårbarhet i Coldcard-firmwaren för att stjäla Bitcoin från över 709 adresser, motsvarande cirka 114 miljoner dollar. Den första vågen av attacker tömde nästan 500 plånböcker på bara 25 minuter. Kärnan i sårbarheten är att tillräcklig slumpmässighet inte säkerställs vid genereringen av plånboksnycklar. Den problematiska koden introducerades i en commit i mars 2021 och har sedan dess legat öppen i ett öppen källkodsarkiv i över fem år.
Foundation-bolagets medgrundare och VD, Jack Herbert, hävdar att denna händelse har en betydelse som sträcker sig bortom ett enkelt tekniskt fel. Han uppmärksammar ändringarna i Coldcards licens. Efter att en konkurrent 2020 meddelade att de utvecklade en enhet baserad på GPL-kod, twittrade Coinkite-VD:n Rodolfo Novak (NVK) att han ångrade sitt val av GPL (ett inlägg som senare togs bort). Samma år, i november, antog Coldcard en ny licens som inkluderade Commons Clause, och den officiella FAQ:en för den licensen specificerade till och med att "resultatet inte längre är öppen källkod". En omfattande omskrivning av koden följde, och commiten som slutgiltigt tog bort GPL-koden, vilken gjordes i mars 2021, är samma commit som orsakade felet i seed-genereringsfunktionen.
Hubert erkänner att det är svårt att exakt mäta hur licensrestriktionerna har påverkat omfattningen eller hastigheten av omskrivningen, men betonar att det är uppenbart att "verifierad krypteringskod snabbt ersattes efter en licensändring som syftade till att begränsa konkurrensen, och att den ersättningen innehöll fel." Principen för fri och öppen källkod syftar till att säkerställa att säkerheten inte är beroende av ett enskilt företags val.
En annan viktig orsak är den fientliga kulturen som riktas mot säkerhetsforskare. När forskare från Shift Crypto och Nunchuk offentliggjorde en sårbarhet i Coldcards multisygnaturverifiering i augusti 2020, beskrev NVK detta offentliggörande som "PR-terrorism" i Citadel Dispatch-podden. På samma sätt, när WalletScrutiny-projektet rapporterade om problem med att återskapa äldre versioner, stämplade de dem som inkompetenta och illvilliga och nämnde till och med en potentiell stämning. En oberoende efterforskning bekräftade senare att det faktiskt fanns problem med de äldre versionerna och drog slutsatsen att forskarna inte hade några onda avsikter. Attackerna mot forskarna förändrade risken för den som övervägde att rapportera en sårbarhet, vilket i slutändan minskade chansen för att någon skulle upptäcka en bugg först.
Hubert kallar detta fenomen för "epistemisk fångst". Samma påståenden upprepades genom samma poddar och kanaler, vilket gav intrycket av att det var fakta som hade verifierats oberoende, och gradvis började communityn att delegera sina egna bedömningar till en enda auktoritet. Även programledaren för BTC Sessions, Ben Perrin, erkände nyligen under en livesändning att "han hade tillåtit arrogans, eftersom han antog att den arrogansen kom hand i hand med en exceptionell förmåga att skapa produkter.".
Hubert betonar att den omedelbara prioriteten bör vara att tillhandahålla migreringsinstruktioner för de användare som drabbats, och att det är viktigt att tydligt förklara att seed-data som genererats från sårbara versioner inte kan återställas genom en firmware-uppdatering. Han understryker vidare att felaktig rekommenderad innehåll från det förflutna måste korrigeras, och att de forskare som drabbats bör ges möjlighet att uttala sig. Han avslutar inlägget med orden: "Verifiera, lita inte på vare sig leverantören eller leverantörens kritiker, utan verifiera.".
Innehåll sammanfattat av AI. Läs hela artikeln hos källan.