Le piratage de Coldcard prouve que la réputation n'est pas un modèle de sécurité

Extrait:Le texte expose qu‘un changement de licence destiné à limiter la concurrence a précédé le remplacement précipité d’un code cryptographique éprouvé, dont la faille vide désormais les portefeuilles. Les principes du logiciel libre existent pour empêcher que la sécurité dépende d‘une seule entreprise, sans exception liée à une personnalité. Il évoque aussi la divulgation en 2020 d’une faille multisignature dans Coldcard par Shift Crypto et Nunchuk, reconnue et corrigée, mais qualifiée de « terrorisme PR » par NVK. En 2023, WalletScrutiny ayant signalé des problèmes de reproduction d‘anciennes versions, la réponse a traité le projet d’incompétent ou malveillant ; un suivi indépendant a confirmé de réels problèmes, sans mauvaise foi.

Personne ne peut mesurer dans quelle mesure la pression liée aux licences a influencé l‘ampleur ou la rapidité de cette réécriture, et la refonte a également poursuivi des objectifs techniques légitimes. Les faits documentés sont plus précis et toujours accablants : un changement de licence visant à restreindre la concurrence a précédé un remplacement précipité d’un code cryptographique éprouvé, et ce remplacement contenait la faille qui vide désormais les portefeuilles. Les principes du logiciel libre et open-source existent précisément pour empêcher que la sécurité dépende des choix d‘une seule entreprise. Ces principes ne peuvent pas comporter d’exception liée à une personnalité.

Zach Herbert est cofondateur et PDG de Foundation.

Les chercheurs ont appris à ne pas regarder

L'échec plus profond concerne ce qui est arrivé aux personnes qui ont regardé. En août 2020, des chercheurs de Shift Crypto et Nunchuk divulgué une faille de vérification multisignature dans Coldcard. Coinkite a reconnu le bug et a déployé une correction, et NVK, lors du podcast Citadel Dispatch marqué simultanément la divulgation « terrorisme PR » et s‘est interrogé sur le fait qu’un chercheur sans CVE puisse être considéré comme un professionnel. En 2023, lorsque le projet WalletScrutiny a signalé des problèmes pour reproduire d‘anciennes versions de Coldcard, le réponse a qualifié le projet d'incompétent ou de malveillant et litiges flottants. Suivi indépendant ultérieurement a trouvé de véritables problèmes de reproduction dans les versions plus anciennes et a conclu que personne n’avait agi de mauvaise foi.

Avertissement

Les opinions exprimées dans cet article représentent le point de vue personnel de l'auteur et ne constituent pas des conseils d'investissement de la plateforme. La plateforme ne garantit pas l'exactitude, l'exhaustivité ou l'actualité des informations contenues dans cet article et n'est pas responsable de toute perte résultant de l'utilisation ou de la confiance dans les informations contenues dans cet article.
Article précédent

Bitmine de Tom Lee détient désormais 4,8 % de l‘offre d’Ethereum après son dernier achat dETH

Article suivant

Le Département du Trésor des États-Unis propose une règle sur les stablecoins dans le cadre du GENIUS Act