дата публікації

Хакерська атака на Coldcard доводить, що репутація не є моделлю безпеки

джерело

Зловмисники вкрали майже 114 мільйонів доларів у біткойнах з понад 709 адрес, скориставшись уразливістю мікропрограми Coldcard, яка генерувала ключі гаманців з недостатнім рівнем випадковості.

Перше наполягання освободило близько 500 гаманців за 25 хвилин.

Помилка, що потрапила в код у березні 2021 року, була відкрита для публічного доступу більше п'яти років.

Хоча технічний код Coldcard завжди можна було перевірити, ніхто цього не зробив.

Зміна ліцензії на нову, що обмежила можливості конкуренції, передувала поспішному переписуванню криптографічного коду, і саме в оновленій версії була виявлена ця уразливість.

Дослідники, які виявили помилку у серпні 2020 року, отримали негативну реакцію від CEO Coinkite, що змусило незалежних дослідників двічі переоцінити свої зусилля через страх бути зареєстрованими в чорних списках або юридичних загроз.

Таким чином, культура залякування та неприязні до критики призвела до того, що важливі питання безпеки залишилися без належної уваги.