▼ Bear
ผลกระทบ
98 · สูง
การแฮ็กข้อมูลบัตรเครดิตเผยให้เห็นถึงกับดักของ "รูปแบบความปลอดภัยด้านชื่อเสียง"
BTC
CoinDesk · 17 ส.ค. 16:12ดูต้นฉบับ ↗

แฮกเกอร์ได้ใช้ประโยชน์จากข้อบกพร่องในการสร้างตัวเลขสุ่มของเฟิร์มแวร์ Coldcard เพื่อขโมยบิตคอยน์มูลค่าประมาณ 114 ล้านดอลลาร์สหรัฐฯ จากกว่า 709 ที่อยู่ โดยการดำเนินการเพียงครั้งเดียว ทำให้กระเป๋าเงินจำนวน 500 ใบถูกถ่ายเทเงินออกไปภายใน 25 นาที ข้อผิดพลาดดังกล่าวถูกนำเข้ามาในโค้ดตั้งแต่เดือนมีนาคม 2021 และยังไม่ถูกตรวจพบแม้จะมีการเปิดเผยโค้ดเป็นโอเพนซอร์สมานานกว่า 5 ปี
แจ็ค ฮิวเบิร์ต ซีอีโอของ Foundation ชี้ให้เห็นว่าเหตุการณ์นี้ไม่ใช่แค่ข้อผิดพลาดของโค้ด แต่เป็นการล้มเหลวเชิงโครงสร้างของชุมชน Coldcard ได้เปลี่ยนใบอนุญาตเป็นแบบใหม่ที่มี Commons Clause ซึ่งเป็นส่วนหนึ่งของ GPL ในปี 2020 โดยเป็นการตัดสินใจเพื่อควบคุมการแข่งขัน หลังจากนั้น ในกระบวนการปรับปรุงโค้ดขนาดใหญ่ มีการแทนที่โค้ดเข้ารหัสที่ผ่านการตรวจสอบแล้ว และจากจุดนั้นเองที่เกิดข้อผิดพลาดในการสร้างตัวเลขสุ่ม
เมื่อนักวิจัยด้านความปลอดภัยชี้ให้เห็นถึงข้อบกพร่อง มักจะมีการตอบโต้ด้วยการกล่าวหาว่าเป็น "การก่อการร้ายด้านประชาสัมพันธ์" หรือมีการข่มขู่ด้วยการฟ้องร้อง ซึ่งเป็นการทำลายความตั้งใจในการตรวจสอบอย่างอิสระ สภาพแวดล้อมที่ "การกล่าวซ้ำๆ แทนที่จะเป็นหลักฐาน" ได้แพร่กระจายไปทั่วทั้งชุมชน และตอนนี้ชุมชนกำลังต้องเผชิญกับผลที่ตามมา.
AI สรุปให้ อ่านบทความฉบับเต็มได้ที่ต้นฉบับ