تلگرام
بیت‌کوین

حمله به ‎Coldcard‎ نشان می‌دهد شهرت امنیت نیست

حمله به ‎Coldcard‎ با بهره‌گیری از نقص در کد آن، نشان می‌دهد اعتماد به شهرت و قول‌های غیرمشخص امن نیست و فرهنگ بررسی مستقل باید احیا شود.

کوین‌دسک۱ ساعت پیش۲ دقیقه
حمله به ‎Coldcard‎ نشان می‌دهد شهرت امنیت نیست

هکرها تقریبا ۱۱۴ میلیون دلار بیت‌کوین را از بیش از ۷۰۹ آدرس سرقت کردند، با بهره‌گیری از نقص در فریم‌ورک ‎Coldcard‎ که بر اساس آن، دانه‌های کیف پول با میزان تصادفی کمتر از حد وعده‌شده ساخته می‌شد. اولین حمله در عرض ۲۵ دقیقه حدود ۵۰۰ کیف پول را خالی کرد. این اشکال از مارس ۲۰۲۱ در کد قرار داشت و بیش از پنج سال در دید عموم، به صورت متن‌باز باقی ماند.

تثبیت یک سال‌ها نادیده گرفته شده

کد منبع ‎Coldcard‎ همواره در معرض بررسی قرار داشت، اما تنها عده معدودی آن را بررسی می‌کردند. در سال ۲۰۲۰، فورم‌ور این دستگاه مجوز متن‌باز ‎GPL‎ داشت. پس از آنکه یک رقیب ادعا کرد بر پایه همین کد، دستگاهی ساخته، مدیر عامل ‎Coinkite‎، ‎Rodolfo‎ ‎Novak‎، در توییتر (که بعدا حذف شد) ابراز پشیمانی کرد و پس از آن، در نوامبر همان سال، نوع مجوز دستگاه تغییر کرد و مجوز جدید، اعلام کرد نرم‌افزار دیگر متن‌باز نیست. یک بازنویسی سریع اتفاق افتاد و در مارس ۲۰۲۱، همان کامیتی که آخرین بقایای کد ‎GPL‎ را حذف کرد، همان کامیتی بود که مشکل ایجاد شده در تولید دانه‌های کیف‌پول را در بر داشت.

نبود نهادهای مسئول در بررسی کد و آسیب‌های آن

نقش نهادهای ناظر در این شکست فاحش کم نبوده است. در اوت ۲۰۲۰، پژوهشگران از ‎Shift‎ ‎Crypto‎ و ‎Nunchuk‎ نقصی در فرآیند تایید چند امضایی در ‎Coldcard‎ را اعلام کردند. این نقص تایید شد و اصلاحی ارائه شد، اما در عین حال، ‎NVK‎، مدیران ‎Coldcard‎، این افشاگری را «تروریسم تبلیغاتی» خواندند و درباره‌ی حرفه‌ای بودن پژوهشگران سوالاتی مطرح کردند. در سال ۲۰۲۳، پروژه ‎WalletScrutiny‎ گزارش داد که ساخت‌های قدیمی ‎Coldcard‎ قابل بازیابی است، اما واکنش‌ها عمدتا نادرست و بی‌تفاووت بود.

اثرات بلندمدت بر فرهنگ امنیتی و اعتماد

خروجی این وضعیت، ترویج باورهای نادرست درباره‌ی اعتماد است. فرهنگ عمومی، به جای ارزیابی مستقل، بر اسم و رسم و شهرت تکیه دارد. افراد مشهور و برندهای محبوب غالبا به عنوان مرجع‌های فنی شناخته می‌شوند، و این منجر به اعتماد بی‌پایه و سوءتفاهم‌های فراوان می‌شود. در نتیجه، جامعه‌ی ارزهای دیجیتال در حال تبدیل شدن به فضای اعتماد بر اساس اعتبار است، نه شواهد و تحلیل‌های دقیق.

راهکارهای احیای اعتماد و امنیت

در پی این رخداد، مهم‌ترین قدم، اطلاع‌رسانی‌ شفاف به کاربران است. باید تاکید کرد که به‌روزرسانی فریم‌ور تنها در صورتی موثر است که دانه‌های ساخته شده در نسخه‌های آسیب‌دیده، معتبر نباشند. همچنین، اصلاح و به‌روزرسانی منابع و راهنماهای قدیمی، به‌ویژه آن‌هایی که بر اساس فرضیات نادرست نگاشته شده‌اند، ضروری است. جامعه‌ی سازندگان و پژوهشگران باید قدر فرصت را بدانند و اعتماد خود را بر اساس بررسی و ارزیابی مستقل بنا کنند. در نهایت، اصل «مطمئن نباش، تایید کن» باید مرجع اصلی در فضای ارزهای دیجیتال باشد.

این خبر چطور بود؟

مطالب مرتبط

بازگشت به صفحه‌ی اصلی