Pinatutunayan ng Coldcard hack na ang reputasyon ay hindi isang modelo ng seguridad

abstrak:Besarnya pengaruh tekanan lisensi terhadap ruang lingkup dan kecepatan penulisan ulang sulit diukur, dan perubahan itu juga punya tujuan teknis yang sah. Fakta terdokumentasi tetap memprihatinkan: perubahan lisensi untuk membatasi pesaing mendahului penggantian kode kriptografi yang teruji, dan penggantian itu mengandung cacat penguras dompet. Prinsip perangkat lunak bebas dan sumber terbuka ada agar keamanan tidak bergantung pada pilihan satu perusahaan, tanpa pengecualian personalitas. Zach Herbert adalah salah satu pendiri dan CEO Foundation. Kekecewaan terdalam adalah nasib mereka yang melihat. Agustus 2020, peneliti Shift Crypto dan Nunchuk mengungkap cacat verifikasi multisig di Coldcard; Coinkite mengakui dan memperbaikinya, tetapi NVK menyebutnya 'terorisme PR' dan mempertanyakan profesionalisme peneliti tanpa CVE. 2023, respons terhadap laporan WalletScrutiny mengecap proyek itu tidak kompeten atau jahat serta mengancam litigasi, meski pemantauan independen menemukan masalah r

Walang makakasukat kung gaano kalaki ang impluwensya ng presyur sa paglilisensya sa saklaw o bilis ng muling pagsulat na iyon, at ang pagbabago ay nagtaguyod din ng mga lehitimong teknikal na layunin. Ang mga dokumentadong katotohanan ay mas makitid at nakakapanghina pa rin: ang pagbabago ng lisensya na ginawa upang paghigpitan ang mga kakumpitensya ay nauna sa isang minadaliang pagpapalit ng cryptographic code na nasubukan na sa labanan, at ang pagpapalit ay naglalaman ng depekto na ngayon ay umuubos ng mga pitaka. Ang mga prinsipyo ng libre at open-source na software ay umiiral nang tiyak upang KEEP ang seguridad na umasa sa mga pagpipilian ng ONE kumpanya. Ang mga prinsipyong iyon ay hindi maaaring may kasamang eksepsiyon ng personalidad.

Si Zach Herbert ay isa sa mga nagtatag at CEO ng Foundation.

Natutunan ng mga mananaliksik na huwag tumingin

Ang mas malalim na pagkabigo ay ang nangyari sa mga taong tumingin. Noong Agosto 2020, ang mga mananaliksik mula sa Shift Crypto at Nunchuk isiniwalatisang depekto sa multisig verification sa Coldcard. Kinilala ng Coinkite ang bug at nagpadala ng solusyon, at ng NVK, sa Citadel Dispatch podcastsabay-sabay na may tatak ang Disclosure ng “PR terrorism” at kinuwestiyon kung ang isang mananaliksik na walang CVE ay maituturing na isang propesyonal. Noong 2023, nang iulat ng proyektong WalletScrutiny ang mga problema sa pagkopya ng mga lumang Coldcard build, ang tugontinatakan ang proyekto na walang kakayahan o malisyoso atlumutang na litigasyon.Malayang pagsubaybay mamayanakahanap ng mga tunay na problema sa reproduksyon sa mga lumang inilabas na produkto at napagpasyahan na walang kumilos nang may masamang hangarin.

Disclaimer

Ang mga pananaw sa artikulong ito ay kumakatawan lamang sa mga personal na pananaw ng may-akda at hindi bumubuo ng payo sa pamumuhunan para sa platform na ito. Ang platform na ito ay hindi ginagarantiyahan ang kawastuhan, pagkakumpleto at pagiging maagap na impormasyon ng artikulo, o mananagot din para sa anumang pagkawala na sanhi ng paggamit o pag-asa ng impormasyon ng artikulo.
Nakaraang post

Ang Bitmine ni Tom Lee ay nagmamay-ari na ngayon ng 4.8% ng suplay ng Ethereum pagkatapos ng pinakabagong pagbili ng ETH

Susunod

Iminumungkahi ng Kagawaran ng Pananalapi ng Estados Unidos ang patakaran sa stablecoin ng GENIUS Act