El hackeo de Coldcard demuestra que la reputación no es un modelo de seguridad

Extracto:El texto aborda un fallo de seguridad en Coldcard, atribuido a un cambio de licencia que restringió competidores y a un apresurado reemplazo de código criptográfico probado; ese reemplazo contenía la vulnerabilidad que afecta a los usuarios. Se defiende que el software libre existe para evitar que la seguridad dependa de una sola empresa. También se critica la reacción de Coinkite y NVK ante investigadores: en 2020 calificaron una divulgación de fallo multisig de "terrorismo de relaciones públicas" y cuestionaron al investigador; en 2023 tildaron a WalletScrutiny de incompetente o malicioso y amenazaron con litigios. Una revisión independiente confirmó problemas genuinos de reproducción y descartó mala fe.

Nadie puede medir cuánto influyó la presión por licencias en el alcance o la velocidad de esa reescritura, y la remodelación también persiguió objetivos técnicos legítimos. Los hechos documentados son más específicos y siguen siendo condenatorios: un cambio de licencia realizado para restringir a competidores precedió a un reemplazo apresurado de código criptográfico probado en batalla, y el reemplazo contenía la falla que ahora está drenando las billeteras. Los principios del software libre y de código abierto existen precisamente para evitar que la seguridad dependa de las decisiones de una sola empresa. Esos principios no pueden tener excepciones basadas en la personalidad.

Zach Herbert es cofundador y CEO de Foundation.

Los investigadores aprendieron a no mirar

El fracaso más profundo es lo que les ocurrió a las personas que sí investigaron. En agosto de 2020, investigadores de Shift Crypto y Nunchuk divulgado un fallo de verificación multisig en Coldcard. Coinkite reconoció el error y lanzó una solución, y NVK, en el podcast Citadel Dispatch marcado simultáneamente la divulgación de “terrorismo de relaciones públicas” y cuestionó si un investigador sin un CVE contaba como profesional. En 2023, cuando el proyecto WalletScrutiny reportó problemas para reproducir versiones antiguas de Coldcard, el respuesta calificó el proyecto de incompetente o malicioso y litigio planteado. Seguimiento independiente más adelante encontró problemas genuinos de reproducción en versiones anteriores y concluyó que nadie había actuado de mala fe.

Descargo de responsabilidad

Las opiniones de este artículo solo representan las opiniones personales del autor y no constituyen un consejo de inversión para esta plataforma. Esta plataforma no garantiza la precisión, integridad y actualidad de la información del artículo, ni es responsable de ninguna pérdida causada por el uso o la confianza en la información del artículo.
El anterior

Bitmine de Tom Lee ahora posee el 4.8% del suministro de Ethereum tras la última compra de ETH

El siguiente

El Departamento del Tesoro de EE. UU. propone la norma GENIUS Act para stablecoins