▼ Bear
影响力
98 · 高
“冷卡”黑客事件揭示了“声誉安全模型”的陷阱
BTC
CoinDesk · Aug 17, 04:12 PM查看原文 ↗

利用 Coldcard 硬件钱包固件中随机数生成缺陷的攻击者,已从 709 个以上的地址盗取了价值约 1.14 亿美元的比特币。仅通过首次扫描,就已在 25 分钟内清空了 500 个钱包。导致这一问题的漏洞,是在 2021 年 3 月的提交代码中引入的,并在开源发布后长达 5 年以上的时间里未被发现。
Foundation 首席执行官杰克·赫伯特指出,这起事件不仅仅是简单的代码缺陷,而是社区的结构性失误。Coldcard 在 2020 年将 GPL 许可证替换为包含 Commons Clause 的新许可证,这一改变是为了应对竞争对手。在随后的大规模代码重构过程中,经过验证的加密代码被替换,而正是从那个提交代码中出现了随机数生成漏洞。
每当安全研究人员指出这些缺陷时,社区都会将其定义为“公关恐怖主义”,并以此为借口进行攻击,甚至提及诉讼,从而扼杀了独立审查的意愿。一种“重复的说法代替证据”的认知陷阱在整个社区中蔓延,而现在,社区正在为此付出代价.
此为AI摘要内容。完整报道请见原文。