콜드카드 해킹은 평판이 보안 모델이 아님을 증명하다

요약:경쟁사 제한 라이선스 변경이 검증된 암호화 코드 교체에 앞섰고, 그 결함으로 지갑 자금이 유출된다. 2020년 Coldcard 다중서명 결함 공개자는 'PR 테러리즘' 비난을, 2023년 WalletScrutiny는 무능·악의 평가와 소송 위협을 받았다. 무급에 느린 독립 검토는 공개 공격으로 위축된다. 엔트로피 버그 미발견 원인은 증명할 수 없지만, 보안은 살펴보는 사람에게 달려 있고 Coldcard 환경이 탐색을 막았다.

누구도 라이선스 압력이 해당 재작성의 범위나 속도에 얼마나 영향을 미쳤는지 측정할 수 없으며, 이번 개편은 합법적인 기술적 목표도 함께 추구되었습니다. 문서화된 사실들은 보다 제한적이면서도 여전히 비난받을 만한 내용입니다: 경쟁사를 제한하기 위해 이루어진 라이선스 변경이, 검증된 암호화 코드를 서둘러 교체하는 데 선행하였고, 그 교체본에는 현재 지갑에서 자금을 빼내고 있는 결함이 포함되어 있었습니다. 자유 및 오픈 소스 소프트웨어 원칙은 보안이 어느 한 기업의 선택에 의존하지 않도록 존재합니다. 이러한 원칙에는 개인적 예외가 존재할 수 없습니다.

잭 허버트는 Foundation의 공동 창립자이자 CEO입니다.

연구자들은 살펴보지 않는 법을 배웠다

더 큰 실패는 실제로 주목했던 사람들에게 일어난 일입니다. 2020년 8월, Shift Crypto와 Nunchuk의 연구원들이 공개 Coldcard의 다중서명 검증 결함. Coinkite는 해당 버그를 인정하고 수정 패치를 배포했으며, NVK는 Citadel Dispatch 팟캐스트에서 동시에 브랜드화됨 해당 공개를 'PR 테러리즘'이라고 평가하며 CVE가 없는 연구자가 전문가로 인정될 수 있는지 의문을 제기했다. 2023년 WalletScrutiny 프로젝트에서 구형 Coldcard 빌드의 문제 재현이 어려움을 보고했을 때, 응답 해당 프로젝트를 무능하거나 악의적이라고 평가하고 소송 진행. 추후 독립적 후속 조치 구형 버전에서 실제 재현 문제를 발견했으며, 누구도 악의적으로 행동하지 않았다는 결론을 내렸습니다.

연구원에 대한 모든 공개 공격은 다음 공격에 대한 수학적 계산을 바꿉니다. 독립적인 검토는 느리고 어렵고 대개는 무급입니다. 몇 달에 걸친 그 작업을 조롱, 차단 목록, 법적 위협의 가능성과 저울질하는 연구원은 종종 다른 곳에 시간을 할애할 것입니다. 이 문화가 엔트로피 버그가 발견되지 않은 원인이라고 누구도 증명할 수 없습니다. 확신을 가지고 말할 수 있는 것은 보안은 사람들이 기꺼이 살펴보는 것에 달려 있으며, Coldcard 주변 환경은 그러한 탐색을 억제했다는 점입니다.

면책 성명

본 기사의 견해는 저자의 개인적 견해일 뿐이며 본 플랫폼은 투자 권고를 하지 않습니다. 본 플랫폼은 기사 내 정보의 정확성, 완전성, 적시성을 보장하지 않으며, 개인의 기사 내 정보에 의한 손실에 대해 책임을 지지 않습니다.
전편

톰 리의 비트마인(Bitmine), 최근 ETH 매입으로 이더리움 총공급량의 4.8% 보유

다음

미국 재무부, GENIUS 법안 스테이블코인 규제안 제시