Капіталізація —Обсяг 24г —BTC —Індекс страху —
MasterInvestІнвестиції & Заробіток
Реклама
Реклама

Кінець епохи закритого коду: прихованість ніколи не була безпекою

The End of the Closed-Source Era Is at Hand: Obscurity Was Never Security

Bitcoin Magazine

Кінець епохи закритого коду: прихованість ніколи не була безпекою

Кілька днів тому люди, що робили все правильно, втратили свій Bitcoin. Вони купили авторитетний апаратний підписувач, згенерували сід офлайн через пристрій і довірилися йому виконати єдину задачу, для якої підписувач існує: згенерувати число, яке ніхто інший не вгадає. Coldcard не впорався.

Препроцесорний guard-умова перевіряв не те: генерація сіду тихо маршрутизувалась на слабкий програмний PRNG MicroPython’s Yasmarang замість апаратного джерела ентропії. На деяких моделях ефективна ентропія стискалась приблизно до 40 біт. Баг з'явився у прошивці у березні 2021 року і п'ять з лишком років пролежав у відкрито читаємому коді. Зловмисники вимели 500 адрес, перш ніж хтось зрозумів, чому; підрахунок Galaxy Research досяг 4 585 адрес та майже $90 мільйонів. Атака на дату написання статті триває.

Робоча гіпотеза Coinkite: хтось використав ШІ для прочісування загальнодоступної прошивки в пошуках багу. Навіть якщо нинішній зловмисник знайшов його інакше — наступний скористається саме так. З початку атаки дослідники показали: кілька frontier-моделей знаходять той самий дефект за хвилини по одному промпту. Код п'ять років пролежав відкритим — жодна людина його не спіймала.

Coinkite перейшла з ліцензії вільного ПЗ на source-available (MIT з Commons Clause) після того, як Foundation Devices використала код у конкуруючому продукті. Читати вихідний код можна було, будувати бізнес — ні. Це нічого не змінило. Баг жив у коді, який машина могла читати незалежно від ліцензії.

В епоху висококваліфікованого ШІ все, що поширюється, читаємо — або невдовзі стане таким. Декомпілятор + prompt → pseudo-C. Обфускація не прибирає інформацію і не може прибрати. 20 липня о 02:19 UTC математик Левент Алпьоге, що працював з Claude Fable 5 від Anthropic, опублікував контрприклад до гіпотези Кьоллера про Якобіан (відкрита з 1939, входить до списку Стівена Смейла). Lean верифікував за кілька годин. У травні модель OpenAI спростувала гіпотезу Ердьоша про одиничні відстані (1946); наприкінці липня за чотири підказки — 30-річна гіпотеза з теорії графів.

Та сама можливість, що знаходить ваш баг ентропії, читає ваш пропрієтарний метод. Комерційна таємниця у поставлюваному ПЗ завжди була лише прихованістю в діловому костюмі. Коли вартість витягнення падає до підписки та промпту, секрет перестає бути секретом.

Heartbleed: 2 роки в найпоширенішій TLS-бібліотеці. xz-бекдор: відкрита модель вкладу сама є поверхнею атаки. Відкритість дає: рецензентів, яким дозволено дивитись; відтворювані збірки; вихід при смерті вендора. Тепер ми маємо виходити з того, що кожен рядок поставлюваного коду прочитає хтось зловмисний. Захисник має одну перевагу: час між комітом і релізом. Milk Sad (libbitcoin/bx): 32-бітне значення → гаманці вимітались ще до розкриття. Bitcoin ніколи не довіряв прихованості. Вибір між відкритим і закритим ніколи не був реальним. Був вибір між дисциплінованим і незахищеним.

Це гостьовий пост Коліна Кроссмана, контент-продюсера Fedi.

Ця стаття вперше з'явилась у Bitcoin Magazine і написана Коліном Кроссманом.

Джерело: BitcoinMagazine

Ще на тему «Новини у світі криптовалют»

Усі записи
Випадкова цитата про гроші
Деньги либо господствуют над своим обладателем, либо служат ему.
— Гораций (Квинт Гораций Флакк)

Цікаве в інших розділах

Весь блог

Коментарі 0

Коментарів поки немає

Станьте першим, хто поділиться думкою чи досвідом на тему статті.

Реклама