Взлом Coldcard доказывает, что репутация не является моделью безопасности

Абстракт:Изменение лицензии Coldcard, направленное на ограничение конкурентов, предшествовало поспешной замене проверенного криптографического кода, в которую закралась ошибка, опустошающая кошельки. Хотя точное влияние лицензирования измерить нельзя, а капремонт имел и технические цели, безопасность не должна зависеть от решений одной компании. Принципы свободного ПО не допускают исключений по личностному признаку. Автор также напоминает, как производитель Coldcard враждебно реагировал на исследователей: называл раскрытие ошибки «PR-терроризмом», ставил под сомнение их квалификацию, а на отчёт WalletScrutiny отвечал судебным разбирательством. Такая атмосфера наказывает за независимые проверки, поэтому ошибка энтропии могла остаться незамеченной.

Никто не может измерить, насколько сильно давление лицензирования повлияло на масштаб или скорость этой переработки, и при этом капитальный ремонт также преследовал законные технические цели. Документально подтвержденные факты более узкие и всё ещё обвинительные: изменение лицензии, сделанное с целью ограничения конкурентов, предшествовало поспешной замене проверенного временем криптографического кода, а в замене содержалась ошибка, которая теперь опустошает кошельки. Принципы свободного и открытого программного обеспечения существуют именно для того, чтобы безопасность не зависела от решений какой-либо одной компании. Эти принципы не могут иметь исключение по личностному признаку.

Зак Герберт — сооснователь и генеральный директор Foundation.

Исследователи научились не смотреть

Глубоким провалом стало то, что произошло с людьми, которые действительно смотрели. В августе 2020 года исследователи из Shift Crypto и Nunchuk раскрыто ошибка проверки multisig в Coldcard. Coinkite признала баг и выпустила исправление, а NVK в подкасте Citadel Dispatch одновременно брендированный раскрытие информации “PR терроризм” и поставило под сомнение, можно ли считать исследователя без CVE профессионалом. В 2023 году, когда проект WalletScrutiny сообщил о проблемах с воспроизведением старых сборок Coldcard, ответ охарактеризовал проект как некомпетентный или злонамеренный и ведется судебное разбирательство. Независимое последующее наблюдение позже обнаружили подлинные проблемы воспроизведения в более старых выпусках и пришли к выводу, что никто не действовал недобросовестно.

Каждая публичная атака на исследователя меняет расчёты для следующего. Независимый анализ является медленным, сложным и обычно неплатным. Исследователь, взвешивающий месяцы такой работы против перспективы насмешек, блокировок и юридических угроз, часто предпочитает заниматься чем-то другим. Никто не может доказать, что именно эта культура привела к тому, что ошибка энтропии осталась незамеченной. С уверенностью можно сказать лишь одно: безопасность зависит от готовности людей проводить проверки, а атмосфера вокруг Coldcard наказывала за такое внимание.

Отказ от ответственности

Мнения в этой статье отражают только личное мнение автора и не являются советом по инвестированию для этой платформы. Эта платформа не гарантирует точность, полноту и актуальность информации о статье, а также не несет ответственности за любые убытки, вызванные использованием или надежностью информации о статье.
Предыдущая статья

Как ошибка в коде Coldcard оставалась незамеченной годами, что привело к краже средств на сумму $100 миллионов

Следущая статья

Berkshire увеличила долю в Google на $17 млрд: Бьюрри предупредил о рисках