攻撃者は現在、を排出しました709以上のアドレスから約1億1,400万ドル相当のビットコイン、約束された乱数性の一部しか持たないウォレットシードを生成するColdcardファームウェアの脆弱性を悪用しました。最初のスイープ約25分間で約500のウォレットを空にしました。このバグは2021年3月にコードベースに入り、その後5年以上にわたりパブリックなオープンソースの状態で放置されていました。多くの人々が何が起きたのかを説明しています。より難しい問題は、なぜ誰もそれに気づかなかったのかということであり、その答えは一行のコード以上のものを示唆しています。
そのバグは5年間にわたり公開されたままでした
Coldcardのソースコードは常に検査可能な状態で提供されていました。「信用せず、検証せよ」という原則は、資格のある専門家が実際に目を通した場合にのみ機能しますが、過去5年間、事実上誰も見ていませんでした。このバグの導入に関するタイムラインは注目に値します。2020年、ColdcardのファームウェアはGPLオープンソースライセンスを採用していました。ライバル社がそのGPLコードを基にしたデバイスを発表してから2日後、CoinkiteのCEOでNVKとして知られるロドルフォ・ノバク氏は公にこう述べました()削除済みのツイート)GPLを選択したことを後悔していると述べた。その11月、ColdcardはCommons Clauseを採用した新しいライセンスを導入し、同条項のFAQには結果としてソフトウェアはもはやオープンソースではないと明確に記されている。大幅な書き直しが行われ、2021年3月のコミットは最後のGPLコードを削除したものであり、同時にシード生成の機能が破損したコミットでもある。
誰も、そのリライトの範囲や速度にライセンス上の圧力がどれほど影響を与えたかを測ることはできません。また、その全面的な改訂は正当な技術的目標も追求していました。記録された事実はより限定的で、なおかつ問題を含んでいます。競合他社を制限するためのライセンス変更が、経験豊富な暗号コードの急ぎの置き換えに先行して行われ、その置き換えには現在ウォレットを消耗させている欠陥が含まれていました。フリーかつオープンソースのソフトウェア原則は、セキュリティを特定の企業の選択に依存させないために存在しています。これらの原則は、個別の企業の意向に例外を設けることはできません。
ザック・ハーバートはFoundationの共同創設者兼CEOです。
研究者たちは、見ないことを学んだ
より深刻な失敗は、実際に調査を行った人々に起こったことである。2020年8月、Shift Crypto と Nunchuk の研究者たちが開示 Coldcardのマルチシグ検証における欠陥。Coinkiteはこのバグを認めて修正を提供し、NVKはCitadel Dispatchのポッドキャストで取り上げました 同時にブランド化 ディスクロージャーの「PRテロリズム」とし、CVEを持たない研究者が専門家と見なされるのか疑問を呈した。2023年、WalletScrutinyプロジェクトが古いColdcardビルドの再現に問題があると報告した際、レスポンス「は当該プロジェクトを無能または悪意があると評価し、」係争中の訴訟。 後続の独立調査は旧リリースにおいて実際の再現問題を発見し、誰も悪意を持って行動していないと結論付けました。
研究者に対するあらゆる公然の攻撃は、次の攻撃の数理を変化させます。独立したレビューは遅く、困難であり、通常は無報酬です。数ヶ月にわたるその作業を嘲笑、ブロックリスト、法的脅威の可能性と比較検討する研究者は、多くの場合、他の活動に時間を費やすことになります。この文化がエントロピーバグを見過ごさせたと証明できる者はいません。確実に言えることは、セキュリティは人々が検証しようとする意欲に依存しており、Coldcardを取り巻く環境はその「検証しようとする意欲」を抑制していたということです。
評判が証拠となった
「信用するな、検証せよ」という創設スローガンを掲げるコミュニティが、なぜこのような状況に陥ったのか。心理学にはこれを説明する用語が存在する。錯覚的真実効果は、繰り返される主張が単一の情報源に由来していても独立して確認されたかのように感じさせる。ハロー効果は、地位や自信、人気商品の評価を技術的権威と見なしてしまう。年を追うごとに、同じ主張が同じポッドキャストやフィードを通じて流れ続けた。批判者は工作員、研究者はテロリスト、競合相手はクローンであるとされた。繰り返しが証拠の役割を果たし、自信が証明の代替となったのである。
この結果は、「認識の捕捉」と表現するのが最も適切です。つまり、コミュニティが徐々に判断を信頼できる権威に委ね、その権威自体が証拠となるまでに至る状況です。BTC Sessionsのホスト、ベン・ペリン氏は、このメカニズムを異例の率直さで述べています最近のライブ配信において、 彼は、その傲慢さが優れた創造力とセキュリティ能力とセットであると想定し、その行動を見逃したと認めています。業界の多くも同様の判断を下しました。自己管理型資産保有に波及する信頼危機 は支払期限が到来する請求書です。
すべての人を確認する
この度の不正利用事件の影響を受けて、業界全体の最優先事項はユーザーです:を流通させること。移行ガイダンス そして、ファームウェアの更新では脆弱なバージョンで生成されたシードを修復できないことを明確に示す必要があります。次に、業界は舞台裏での作業を行う必要があります。古い推奨ページ、ショーノート、製品ガイドには、繰り返し検証されることなく主張されてきた内容が長年にわたり掲載されており、それらには一次情報を添えた訂正が求められます。攻撃を受けた開発者や研究者には、自身の仕事を説明する機会が与えられるべきです。ビットコインメディアは再び敵対的な姿勢を取り戻し、友人やスポンサー、広告主に対しても、見知らぬ者と同様の厳しい精査を適用する必要があります。
ビットコインは、専門家や機関が最終的に失敗するという前提のもとに設計され、その解決策として検証によって信頼を不要としました。この原則を体現するツールを構築したコミュニティは、自らの最も声高な声をその対象から除外していました。解決策は、今回はえこひいきなく適用される創設時の指示にあります。ベンダーを信頼するな。ベンダーの批評家を信頼するな。検証せよ。

