▼ Bear
Etki
98 · Yüksek

"Cold card" hack'leme olayının ortaya çıkardığı, "itibar güvenliği modeli"nin tuzakları

BTC
CoinDesk · Aug 17, 04:12 PMKaynağı gör ↗
Coldcard donanım cüzdanlarının yazılımındaki bir entropi hatasını kullanan saldırganlar, 709'dan fazla adresten yaklaşık 114 milyon dolarlık Bitcoin'i çalmıştır. Saldırının ilk aşamasında, sadece 25 dakika içinde yaklaşık 500 cüzdan boşaltılmıştır. Bu hatanın temelinde, cüzdan tohumlarının oluşturulurken yeterli rastgelelik sağlanamaması yatmaktadır. Bu sorunlu kod, 2021 Mart ayında eklenmiş ve açık kaynaklı depoda 5 yıldan fazla bir süre boyunca düzeltilmeden kalmıştır. Foundation'ın kurucu ortaklarından ve CEO'su olan Jack Herbert, bu olayın basit bir teknik hata olduğundan çok daha fazlasını ifade ettiğini savunuyor. Herbert, Coldcard'ın lisans değişiklik geçmişine dikkat çekiyor. 2020 yılında bir rakip firmanın, GPL lisanslı kodu temel alarak bir cihaz geliştirdiğini duyurması üzerine, Coinkite CEO'su Rodolfo Novak (NVK), GPL lisansını seçtiği için pişman olduğunu belirten bir tweet atmıştı (bu tweet daha sonra silindi). Aynı yılın Kasım ayında Coldcard, Commons Clause içeren yeni bir lisansı kabul etti ve bu lisansın resmi sıkça sorulan sorular (SSS) bölümünde bile "sonuç olarak, bu artık açık kaynaklı bir ürün değildir" ifadesi yer alıyordu. Ardından büyük bir kod yeniden yazma süreci başladı ve GPL kodunun son kez kullanıldığı 2021 yılının Mart ayındaki işlem, tam olarak seed oluşturma özelliğini bozulan işlemdir. Herbert, lisanslama baskısının yeniden yazma sürecinin kapsamı veya hızı üzerinde ne kadar etkili olduğunu tam olarak ölçemeyeceğini kabul etmekle birlikte, "doğrulanmış şifreleme kodunun, rekabeti kısıtlamak amacıyla yapılan lisans değişikliklerinden sonra hızla değiştirildiğini ve bu değiştirilen kodda hatalar bulunduğunu" vurgulamaktadır. Özgür ve açık kaynaklı yazılım prensipleri, güvenliğin belirli bir şirketin tercihine bağlı olmamasını sağlamak amacıyla vardır. Güvenlik araştırmacılarına yönelik düşmancıl bir kültür de önemli bir neden olarak gösteriliyor. 2020 yılının Ağustos ayında Shift Crypto ve Nunchuk araştırmacıları, Coldcard'ın çoklu imza doğrulama sistemindeki bir güvenlik açığını kamuoyuyla paylaştığında, NVK, Citadel Dispatch podcast'inde bu paylaşımı "halkla ilişkiler terörizmi" olarak nitelendirdi. 2023 yılında WalletScrutiny projesi, eski sürümlerdeki bir yeniden üretilebilirlik sorununu bildirdiğinde de, bu durumu yetersizlik veya kötü niyetle ilişkilendirerek dava açmayı gündeme getirdi. Daha sonra yapılan bağımsız bir inceleme, eski sürümlerde gerçekten bir yeniden üretilebilirlik sorunu olduğunu ve araştırmacıların herhangi bir kötü niyetinin olmadığını doğruladı. Araştırmacılara yönelik saldırılar, bir sonraki kişinin risk hesaplamalarını değiştirdi ve sonuç olarak, birinin bir güvenlik açığını ilk bulan olma şansını azalttı. Herbert, bu durumu "epistemolojik yakalama" olarak adlandırıyor. Aynı iddiaların aynı podcast'ler ve platformlar aracılığıyla tekrar tekrar dile getirilmesi, bu iddiaların bağımsız olarak doğrulanmış gerçekler gibi algılanmasına yol açtı. Topluluk, zamanla kendi yargılarını tek bir otorite figürüne devretmeye başladı. BTC Sessions'ın sunucusu Ben Perrin de yakın zamanda canlı yayın sırasında, "Kendimizi kibirli davranışlara izin vermeye zorlayan şey, bu kibirin aynı zamanda üstün bir ürün geliştirme yeteneğiyle geldiği varsayımıydı" şeklinde dürüstçe itiraf etti. Herbert, acil öncelik olarak, etkilenen kullanıcılar için bir geçiş kılavuzu yayınlanmasının önemini vurgulayarak, zayıf sürümlerde oluşturulan kimlik bilgilerinin, bir yazılım güncellemesiyle düzeltilemeyeceğini açıkça belirtiyor. Ayrıca, daha önce doğrulanmamış önerilen içeriklerin düzeltilmesi gerektiğini ve saldırıya uğrayan araştırmacılara konuşma fırsatı verilmesi gerektiğini belirtiyor. Herbert, yazısını "Doğrulayın, ne satıcıyı ne de satıcının eleştiricilerini güvenmeyin, doğrulayın" sözleriyle tamamlıyor.
YZ tarafından özetlenmiştir. Yazının tamamı için kaynağa bakın.
Yorumlar 0
Giriş yaparak yorum yazabilirsiniz
Yükleniyor…