▼ Bear
影響力
98 · 高

盜用信用卡揭露「聲譽安全模型」的陷阱

BTC
CoinDesk · Aug 17, 04:12 PM查看原文 ↗
駭客利用 Coldcard 錢包韌體中的熵值缺陷,從 709 個以上的地址盜取了價值約 1.14 億美元的比特幣。 攻擊的第一波行動僅在 25 分鐘內就清空了約 500 個錢包。 缺陷的關鍵在於,在生成錢包密鑰時,未能確保足夠的隨機性。 導致問題的程式碼於 2021 年 3 月被導入,並在開放原始碼儲存庫中公開了超過 5 年. Foundation的共同創辦人兼執行長傑克·赫伯特認為,這次事件的影響遠不止於單純的技術錯誤。他特別關注Coldcard的授權變更歷史。2020年,當一家競爭對手宣布將使用GPL程式碼開發設備時,Coinkite的執行長羅德爾福·諾巴克(NVK)在推特上表達了對選擇GPL的後悔(該推文後來被刪除)。同年11月,Coldcard採用了包含Commons Clause的新授權,而該授權的官方常見問題解答甚至明確指出:「該產品不再是開源軟體」。隨後進行了大規模的程式碼重寫,而導致Seed生成功能失效的程式碼提交,與最後一次移除GPL程式碼的提交,恰好是同一時間. 赫伯特承认,他无法准确衡量许可证限制对代码重写范围或速度的影响程度,但他强调,一个事实是明确的:“经过验证的加密代码在竞争限制目的的许可证变更后,被匆忙替换,而这个替换版本存在缺陷。” 自由和开源软件的原则旨在确保安全性不依赖于特定企业的选择. 針對安全研究人員的敵對文化也被列為重要原因。2020年8月,當Shift Crypto和Nunchuk的研究人員公開了Coldcard多重簽名驗證的漏洞時,NVK在Citadel Dispatch播客中將這一公開行為定性為「公關恐怖主義」。2023年,當WalletScrutiny項目報告了舊版本構建的重現問題時,NVK也將其歸咎於無能或惡意,並提到了訴訟的可能性。 隨後,獨立的後續調查證實了舊版本確實存在重現問題,並得出結論認為研究人員並無惡意。 針對研究人員的攻擊改變了人們對冒險的風險評估,最終減少了有人率先發現漏洞的機會. 赫伯特将这种现象称为“认识论捕获”。 相同的观点通过相同的播客和信息渠道不断重复,让人感觉像是经过独立验证的事实,而社群逐渐将自己的判断外包给某一位权威人士。 BTC Sessions的主持人本·佩林最近在直播中坦诚地承认:“我们容忍这种傲慢,是因为我们假设这种傲慢是伴随着卓越的产品制作能力的。”. 赫伯特強調,目前的首要任務是發布針對受影響用戶的遷移指南,並明確指出,在脆弱版本中產生的安全金鑰無法透過韌體更新來恢復。此外,他呼籲對過去未經驗證的推薦內容進行更正,並為受到攻擊的研究人員提供發言機會。他在文章的結尾寫道:「驗證,不要信任廠商,也不要信任批評廠商的人,而是要自己驗證。」.
此為AI摘要內容。完整報導請見原文
留言 0
登入 後即可發表留言
載入中…