▼ Bear
Ảnh hưởng
98 · Cao

Tấn công vào hệ thống thẻ lạnh: Những cạm bẫy của mô hình bảo mật danh tiếng

BTC
CoinDesk · Aug 17, 04:12 PMXem bài gốc ↗
Các tin tặc đã lợi dụng một lỗ hổng trong phần mềm của Coldcard để đánh cắp khoảng 114 triệu đô la Mỹ tiền Bitcoin từ hơn 709 địa chỉ. Làn sóng tấn công đầu tiên đã làm cạn kiệt khoảng 500 ví tiền chỉ trong vòng 25 phút. Nguyên nhân chính của lỗ hổng là do mức độ ngẫu nhiên cần thiết để tạo ra khóa bí mật của ví không được đảm bảo đầy đủ. Đoạn mã gây ra vấn đề này đã được đưa vào lần đầu tiên vào tháng 3 năm 2021 và đã bị bỏ qua trong hơn 5 năm trong kho lưu trữ mã nguồn mở. Jack Herbert, đồng sáng lập và CEO của Foundation, cho rằng vụ việc này mang ý nghĩa lớn hơn nhiều so với một sai sót kỹ thuật đơn thuần. Ông đặc biệt chú ý đến lịch sử thay đổi giấy phép của Coldcard. Vào năm 2020, khi một đối thủ cạnh tranh công bố việc phát triển thiết bị dựa trên mã GPL, CEO của Coinkite, Rodolfo Novak (NVK), đã đăng một dòng tweet bày tỏ sự hối hận vì đã chọn GPL (sau đó đã bị xóa). Cùng năm, vào tháng 11, Coldcard đã áp dụng một giấy phép mới bao gồm điều khoản Commons Clause, và thậm chí tài liệu FAQ chính thức của giấy phép này cũng ghi rõ rằng "kết quả không còn là mã nguồn mở nữa". Sau đó, đã có một cuộc tái cấu trúc mã lớn, và commit cuối cùng loại bỏ mã GPL, diễn ra vào tháng 3 năm 2021, lại chính là commit gây ra lỗi cho chức năng tạo khóa. Herbert thừa nhận rằng ông không thể xác định chính xác mức độ ảnh hưởng của các quy định cấp phép đối với phạm vi và tốc độ của việc viết lại mã, nhưng ông nhấn mạnh rằng "mã hóa đã được kiểm chứng đã được thay thế vội vàng sau khi có sự thay đổi về cấp phép nhằm hạn chế cạnh tranh, và phiên bản thay thế đó có lỗi" là một sự thật hiển nhiên. Nguyên tắc của phần mềm tự do và mã nguồn mở tồn tại để đảm bảo rằng bảo mật không phụ thuộc vào lựa chọn của một công ty cụ thể. Một nguyên nhân quan trọng khác được chỉ ra là văn hóa thù địch đối với các nhà nghiên cứu bảo mật. Vào tháng 8 năm 2020, khi các nhà nghiên cứu của Shift Crypto và Nunchuk công khai một lỗ hổng trong quá trình xác minh đa chữ ký của Coldcard, NVK đã gọi hành động này là "PR khủng bố" trong podcast Citadel Dispatch. Tương tự, vào năm 2023, khi dự án WalletScrutiny báo cáo về vấn đề tái hiện lỗi trong các phiên bản cũ, NVK đã cáo buộc họ là vô năng và ác ý, đồng thời đề cập đến khả năng kiện tụng. Sau đó, một cuộc điều tra độc lập đã xác nhận rằng thực sự có vấn đề tái hiện lỗi trong các phiên bản cũ và kết luận rằng các nhà nghiên cứu không có ý đồ xấu. Những cuộc tấn công vào các nhà nghiên cứu đã thay đổi cách mọi người đánh giá rủi ro khi báo cáo các vấn đề bảo mật, và kết quả là, cơ hội để ai đó phát hiện ra lỗi trước đã bị giảm đi. Herbert gọi hiện tượng này là "sự bị mắc kẹt trong nhận thức". Cùng một lập luận được lặp đi lặp lại trên cùng một kênh podcast và các nền tảng khác nhau, khiến nó trở nên giống như một sự thật đã được xác minh độc lập, và dần dần, cộng đồng bắt đầu giao phó việc đánh giá cho một người có uy tín. Gần đây, trong một buổi phát trực tiếp, người dẫn chương trình của BTC Sessions, Ben Perrin, cũng đã thẳng thắn thừa nhận: "Chúng tôi đã dung túng cho những hành động kiêu ngạo vì chúng tôi cho rằng sự kiêu ngạo đó đi kèm với khả năng tạo ra những sản phẩm xuất sắc.". Herbert nhấn mạnh rằng ưu tiên hàng đầu hiện tại là phát hành hướng dẫn di chuyển dành cho người dùng bị ảnh hưởng, đồng thời cần phải làm rõ rằng các khóa (seeds) được tạo ra từ các phiên bản dễ bị tấn công sẽ không thể được khôi phục bằng bản cập nhật phần mềm. Hơn nữa, ông kêu gọi cần phải sửa chữa các nội dung được đề xuất trong quá khứ mà chưa được kiểm chứng, và trao cơ hội phát biểu cho các nhà nghiên cứu đã bị tấn công. Ông kết thúc bài viết bằng lời kêu gọi: "Hãy kiểm chứng, đừng tin tưởng vào nhà cung cấp, cũng đừng tin tưởng vào những người phê bình nhà cung cấp, hãy tự mình kiểm chứng.".
Nội dung do AI tóm tắt. Xem bài đầy đủ tại bài gốc.
Bình luận 0
Đăng nhập để có thể bình luận
Đang tải…