▼ Bear
Вплив
98 · Високий

Виявлення вразливостей у системі "холодних карт" викрило пастки "моделі безпеки репутації"

BTC
CoinDesk · Aug 17, 04:12 PMВідкрити джерело ↗
Зловмисники, скориставшись недоліком у прошивці Coldcard, викрали близько 114 мільйонів доларів США у біткоїнах з понад 709 адрес. Перша хвиля атак призвела до виснаження приблизно 500 гаманців всього за 25 хвилин. Основною причиною дефекту є недостатня гарантія достатньої випадковості при генерації ключів гаманців. Проблемний код був введений у березні 2021 року та залишався незакритим у відкритому репозиторії протягом понад п'яти років. За словами Джека Герберта, одного зі співзасновників та генерального директора Foundation, цей інцидент має набагато більше значення, ніж проста технічна помилка. Він звернув увагу на зміни в ліцензії Coldcard. У 2020 році, коли конкурент оголосив про розробку пристрою на основі коду GPL, генеральний директор Coinkite, Родольфо Нобак (NVK), розмістив у Twitter (згодом видалений) пост, в якому висловив жаль з приводу вибору ліцензії GPL. У тому ж році, у листопаді, Coldcard прийняла нову ліцензію, що містить пункт Commons Clause, і навіть в офіційному розділі запитань та відповідей цієї ліцензії чітко зазначено: "Результат більше не є програмним забезпеченням з відкритим вихідним кодом". Після цього відбулася значна переробка коду, і коміт, який остаточно видалив код GPL, збігається з комітом, який зламав функцію генерації ключів. Герберт визнав, що не може точно виміряти, наскільки ліцензійні обмеження вплинули на обсяг або швидкість переписування коду, але наголосив, що сам факт того, що "перевірений криптографічний код був поспішно замінений після зміни ліцензії з метою обмеження конкуренції, і ця заміна містила дефекти", є очевидним. Принципи вільного та відкритого програмного забезпечення існують для того, щоб забезпечити, що безпека не залежала від вибору конкретної компанії. Негативне ставлення до дослідників у сфері безпеки також є однією з ключових причин. У серпні 2020 року, коли дослідники Shift Crypto та Nunchuk оприлюднили вразливість у механізмі мультипідпису Coldcard, NVK назвав цю публікацію "PR-тероризмом" у подкасті Citadel Dispatch. У 2023 році, коли проєкт WalletScrutiny повідомив про проблему відтворення старих версій, NVK також звинуватив дослідників у некомпетентності та зловмисності, згадуючи про можливість судового позову. Подальші незалежні дослідження підтвердили наявність реальної проблеми з відтворенням старих версій і дійшли висновку, що дослідники не мали злих намірів. Атаки на дослідників змінили розрахунок ризиків, які має понести наступна людина, і, як наслідок, зменшили ймовірність того, що хтось першим виявить помилку. Герберт називає це явище "епістемологічною пасткою". Оскільки однакові твердження повторювалися через один і той же подкаст та канали, вони почали сприйматися як самостійно перевірені факти, і спільнота поступово делегувала свої власні судження одній авторитетній особі. Ведучий BTC Sessions, Бен Перрін, нещодавно відверто визнав під час прямої трансляції: "Ми терпіли зарозумілість, тому що припускали, що ця зарозумілість супроводжується винятковими навичками створення продуктів". Герберт підкреслив, що пріоритетом є розповсюдження інструкцій для користувачів, які постраждали, а також необхідно чітко зазначити, що дані, згенеровані у вразливих версіях, не можуть бути відновлені за допомогою оновлення прошивки. Крім того, він закликав виправити некоректні рекомендації, які надавалися раніше, і надати можливість висловитися дослідникам, які стали жертвами атаки. Він завершив свій текст словами: "Перевіряйте, не довіряйте ні постачальнику, ні критикам постачальника, а перевіряйте самі".
Зміст стисло викладено ШІ. Повну статтю читайте в джерелі.
Коментарі 0
Увійти , щоб коментувати
Завантаження…