In den letzten Tagen haben Menschen, die alles richtig machen wollten, ihr Bitcoin verloren. Sie kauften einen angesehenen Hardware-Signer, generierten einen Seed offline mit diesem Gerät und vertrauten darauf, dass das Gerät das eine tut, wozu ein Signer da ist: eine Zahl zu produzieren, die niemand erraten kann. Der Coldcard tat dies nicht. Ein Vorverarbeitungswächter, der das falsche überprüfte, hatte still und heimlich die Seed-Generierung an einen schwachen Software-PRNG (pseudorandom number generator), MicroPythons Yasmarang, umgeleitet, anstatt an die Hardware-Entropiequelle. Bei einigen Modellen fiel die effektive Entropie auf etwa 40 Bit. Der Fehler wurde im März 2021 ausgeliefert und war mehr als fünf Jahre lang in öffentlich lesbarer Firmware vorhanden. Angreifer durchsuchten 500 Adressen, bevor jemand verstand, warum; innerhalb weniger Tage erreichte die Zählung von Galaxy Research 4.585 Adressen und fast 90 Millionen Dollar; der Angriff ist zum Zeitpunkt dieses Artikels noch im Gange.
Die Arbeitsannahme von Coinkite, die auf X weitgehend Zustimmung fand, ist, dass jemand KI verwendet hat, um die öffentlich verfügbare Firmware zu durchsuchen und den Fehler zu finden. Ob das der Weg war, wie dieser Angreifer ihn fand, ist unklar, aber der nächste wird es tun. Während ein KI-unterstützter Audit Wochen vor dem Diebstahl durchgeführt wurde, fand er nichts (möglicherweise aufgrund der Fähigkeiten des Modells, möglicherweise aufgrund der spezifischen Konstruktion der Suche). Seit dem Beginn des Angriffs haben Forscher mehrere Grenzmodelle gezeigt, die denselben Fehler innerhalb von Minuten aus einem einzigen Prompt finden. Der Code war fünf Jahre lang für menschliche Überprüfungen offen und niemand hat ihn bemerkt.
Coinkite hatte seine Firmware von einer Free-Software-Lizenz auf quelloffene Bedingungen, MIT mit einer Commons Clause, umgestellt, nachdem die Foundation Devices den Code in einem konkurrierenden Produkt verwendet hatte. Man konnte den Quellcode lesen, aber kein Geschäft darauf aufbauen. Es änderte nichts. Der Fehler lebte in einem Code, den eine Maschine unabhängig von dem, was die Lizenz erlaubte, lesen konnte; er trat tatsächlich in den Baum ein, in der sehr Umstellung, die den letzten Teil des GPL-Codes entfernte. Die Lizenzänderung erhöhte den Schutz nicht; sie änderte lediglich die Wirtschaftlichkeit der Fehlersuche.
Im Zeitalter hochqualifizierter KI ist alles, was verteilt wird, lesbar oder wird es bald sein. Entfernen Sie die Symbole eines Binaries, führen Sie es durch einen Decompiler, und heraus kommt das Pseudo-C, das jeden begrüßt, der Ghidra geöffnet hat: namenlose Variablen, abgeflachter Kontrollfluss, Funktionen mit dem Namen FUN_00401a20. Für die meisten Menschen unlesbar. Diese hohe Hürde für das menschliche Verständnis war die gesamte Sicherheitsprämie von "Closed Source".
Ein kompiliertes Programm hat keine Wahl, als die Wahrheit zu sagen. Code, der verschlüsselt bleibt, kann nicht ausgeführt werden. Im Moment der Ausführung muss der Prozessor die tatsächlichen Anweisungen erhalten, also was auch immer das Programm tut, es übergibt der Maschine eine vollständige und genaue Darstellung, wie es zu tun ist. Die Informationen sind alle im Maschinencode vorhanden. Obfuskation entfernt es nicht und kann es nicht entfernen.
Wenn das Lesen eines Binaries für eine Maschine zu schwierig klingt, um es bald zu meistern, wägen Sie es gegen das ab, was Maschinen bereits mit viel schwierigeren Problemen tun. Das Lesen eines Binaries ist Analyse: jede Tatsache, die Sie benötigen, ist vor Ihnen, und die Arbeit besteht darin, sie zu extrahieren. Mathematische Erfindung ist eine andere Schwierigkeitsstufe, weil sie ein Objekt verlangt, das noch niemand gesehen hat. Um 02:19 UTC am 20. Juli postete Levent Alpöge, ein Mathematiker, der mit Anthropic's Claude Fable 5 arbeitet, ein Gegenbeispiel zur Keller'schen Jacobian-Vermutung, einem Problem, das seit 1939 offen ist und so schwierig ist, dass es auf Stephen Smales Liste von Herausforderungen für das 21. Jahrhundert steht. Generationen hatten es versucht. Der Beweis besteht aus drei Polynomen in drei Variablen. Lean verifizierte es innerhalb von Stunden, und es ist kurz genug, dass jeder es in einem Computer-Algebra-System in etwa einer Minute bestätigen kann.
Der Jacobian fiel an einem Nachmittag, während der Fragesteller anscheinend das letzte Spiel der FIFA-Weltmeisterschaft ansah. Im Mai stürzte ein OpenAI-Modell die Erdős-Einheitsabstandsvermutung, eine Frage, die seit 1946 offen ist; Ende Juli fiel eine 30 Jahre alte Graphentheorie-Vermutung auf vier Prompts; zwischen ihnen kam der Jacobian-Beweis und eine Reihe anderer Ergebnisse, die seit Jahrzehnten Bestand hatten.
Setzen Sie dieses Tempo neben die bescheidene Aufgabe, Maschinen-Code zu lesen, der bereits im Internet verfügbar ist. Die heutigen Modelle verarbeiten Quell- und Decompiler-Ausgaben besser als rohe Bytes, sodass ein vollständig geschlossener Binärcode nur einen geringen Spielraum lässt. Dieser Spielraum ist ein Kostenhindernis, das sich mit der Geschwindigkeit verringert, die Sie überall anders beobachten. Auf die Sicherheit zu setzen, wie lange es dauert, bedeutet, gegen eine Uhr zu wetten, die nur schneller wird.
Die gleiche Fähigkeit, die Ihren Entropie-Fehler findet, liest Ihre proprietäre Methode. Dies ist das ruhigere Opfer, und es betrifft Unternehmen, die sich nie als offen für Open Source betrachtet haben. Das Geschäftsgeheimnis in ausgelieferter Software war immer nur Obskurität in einem Anzug. Das Gesetz hat das so lange gesagt, wie es das Gesetz über Geschäftsgeheimnisse gibt: Reverse Engineering eines Produkts, das Sie rechtmäßig besitzen, ist fair play, und daher überlebt ein Geheimnis nur, solange das Reverse Engineering teuer bleibt. Wenn die Kosten für die Extraktion auf ein Abonnement und eine Eingabeaufforderung sinken, hört das Geheimnis, das im Code verkörpert ist, den Sie Ihren Kunden übergeben, auf, eines zu sein. Ihr cleverer Algorithmus, Ihr undocumented Format, Ihr Vorteil im Binärformat: lesbar für jeden, der sich die Mühe macht, auf eine Zeitachse zu schauen, die zunehmend in Minuten gemessen wird.
Nichts davon macht Open Source notwendigerweise sicher. Heartbleed versteckte sich zwei Jahre lang in der am weitesten verbreiteten TLS-Bibliothek der Welt, weil Sichtbarkeit ohne finanzierte Aufmerksamkeit nichts findet. Der xz-Hintertür zeigte, dass das offene Beitragsmodell selbst eine Angriffsfläche ist, die ein geduldiger Gegner mit einem freundlichen Gesicht und zwei Jahren guter Commits durchschreiten kann. Während Offenheit einst ein Schild war, ist sie es nicht mehr. Was sie kauft, sind Prüfer, die berechtigt sind, zu schauen, Builds, die unabhängig reproduziert und verifiziert werden können, ein Ausweg, wenn ein Anbieter stirbt oder sich wendet, und die Anerkennung, dass all dies passieren wird, ob es Ihnen gefällt oder nicht.
Jetzt müssen wir davon ausgehen, dass jede ausgelieferte Zeile von jemandem gelesen wird, der Schaden anrichten möchte, weil es so sein wird. Der Verteidiger hat einen strukturellen Vorteil, den der Angreifer niemals haben wird: Zeit. Sie können die gleichen Grenzmodelle auf Ihren eigenen Code vor der Veröffentlichung anwenden, im Raum zwischen Commit und Versand, während der Angreifer auf eine Binärdatei wartet, die noch nicht existiert. Machen Sie Ihre Builds reproduzierbar, damit sie auf den Quellcode zurückverweisen und der Quellcode überprüft werden kann. Entwerfen Sie so, dass es geschlossen fehlschlägt, und halten Sie den vertrauenswürdigen Kern klein genug, dass ein Fehler nicht alles gefährden kann. Für das spezifische Geschäft des Haltens von Bitcoin lernen Sie die Lektion, die Coldcard in Echtzeit lehrt: Besitzen Sie die Entropie, die Sie sich nicht leisten können, erraten zu lassen, halten Sie das sichere Element minimal und hinter einer veröffentlichten Schnittstelle, und verteilen Sie Ihre Schlüssel über unabhängige Implementierungen, sodass kein einzelnes Gerät und kein einzelner Fehler eines Anbieters Ihre gesamte Exposition ausmacht.
Für Bitcoin sind die Einsätze auf eine Weise unbarmherzig, wie sie es anderswo nicht sind, da das bloße Wissen um die privaten Schlüssel den Besitz gewährt. Der Entropie-Fehler hat permanente Narben hinterlassen. Das Patchen des Generators hilft nichts für die Samen, die er bereits produziert hat; ein schwacher Schlüsselraum bleibt für immer durchsuchbar, und die Offenlegung übergibt dem Angreifer das Rezept. Wir haben das schon einmal gesehen. Die Milk Sad-Sicherheitsanfälligkeit im libbitcoin-Explorer-Tool, bx, erzeugte private Schlüssel aus einem 32-Bit-Wert, und Angreifer leerten die Geldbörsen, die es produzierte, bevor der Fehler jemals öffentlich gemacht wurde. Angreifer halten ihren eigenen Zeitplan, eingeladen oder nicht. Für Geld, das nicht zurückgefordert werden kann, ist "irgendwann auffindbar" ein Synonym für "irgendwann verschwunden".
Bitcoin hat nie der Obskurität vertraut. Das Protokoll ist offen, seine Regeln von jedem überprüfbar, seine Sicherheit beruht nicht auf Geheimnissen, sondern auf Mathematik und Anreizen, die im vollen Blickfeld bestehen. Die Hardware und Software, die wir darum herum bauen, verdienen denselben Standard, denn die Alternative steht nicht mehr zur Debatte. Die Wahl war nie offen oder geschlossen. Es war diszipliniert oder exponiert.
Die breitere Lehre aus dieser Coldcard-Situation ist, dass geschlossene Software wie ein von einer defekten Coldcard generierter Seed ist; sie sieht gut aus, basiert aber fundamentally auf Sand. Jeder kann den Code lesen – die einzige Frage, die bleibt, ist, ob Sie diese Tatsache anerkennen oder ob Sie und Ihre Benutzer es so lernen, wie es die Benutzer von Coldcard taten, Adresse für Adresse, die leergeräumt wurde.
Dies ist ein Gastbeitrag von Colin Crossman, der Content Producer bei Fedi ist. Die geäußerten Meinungen sind ausschließlich seine eigenen und spiegeln nicht unbedingt die von BTC Inc oder Bitcoin Magazine wider.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























