数字货币安全研究人员在比特大陆的矿机S15中发现漏洞

资讯
2019
03/15
20:46
CCN中文站
分享
评论

开发商詹姆斯·希利亚德(James Hilliard)最著名的是他的比特币改进方案91号(激活SegWit并阻止SegWit2x的BIP)和CGMiner程序,他最近又在比特大陆的矿机 S15固件中发现了一个漏洞。

该漏洞随后被一位匿名安全研究人员利用。Hilliard已经公开展示了该漏洞的实际应用:

这个漏洞允许攻击者做任何事情,包括修改被攻击矿工的支付地址。之前有一个名为“Antbleed”的漏洞,允许任何矿机远程关闭,给严重依赖比特大陆硬件的比特币网络带来了生存风险。

Hilliard和匿名的00whiterabbit已经公开了漏洞的细节并帮助修补,但是有一个问题:比特大陆必须停止违反GNU通用公共许可协议的行为。GPL规定GPL代码的衍生产品应该是“免费的用户应该能够自由访问代码,以便使用、修改和创建自己的衍生产品。

根据麻省理工学院的许可,比特币核心软件包本身是开源的。Hilliard的要求绝不是随意的。CGMiner的代码是比特大陆 S15固件的一部分。如果比特大陆不能发布其固件的源代码,Hilliard和00whiterabbit将作出反应。他们将公布开发成果。

然而,对比特币矿商发起攻击并非易事。攻击者必须能够访问网络,才能打开矿机上。 

ANTBLEED漏洞 

Antbleed漏洞相当严重,但这种新的攻击被称为“antsploit”,可能会给比特大陆用户带来更大的破坏。从切换你正在挖的区块到改变你的支付地址,几乎任何可以想象到的事情都是可能的,该漏洞位于比特大陆硬件的底层,这意味着目前您对此无能为力。

安全漏洞是支持开源软件的主要论据之一。没有一种代码不受益于公众对那些可能攻击它的人的审查,特别是当用户想要调查结果的时候。比如在bug bounty程序中,公司获得的收益远远大于“损失”。

Hilliard推测:比特大陆可能关闭了源代码,以防止用户超时使用硬件,增加成本,并补充说:比特大陆似乎并不关心是否遵循版权法。不幸的是,在比特币网络上使用闭源固件并不是一件好事,因为像Antbleed这样的东西可以隐藏在里面。这是中心化的风险。

对GNU GPL持续的抱怨是因其缺乏实际执行,屡次违反规定,却很少或根本没有受到惩罚。

来源:CCN中文站 

THE END
广告、内容合作请点击这里 寻求合作
区块链
免责声明:本文系转载,版权归原作者所有;旨在传递信息,不代表环球360的观点和立场。

相关热点

在虚拟币热潮不断的同时,区块链也站在了舆论的风口浪尖。...
洞见
“美图是一个想要用美改变世界的公司。”这是美图董事长蔡文胜长久以来的梦想。...
业界
继餐饮、金融、零售商超等场景之后,深圳区块链电子发票正式落地交通场景。...
业界
据报道,韩国互联网巨头Kakao旗下的金融科技公司Dunamu宣布推出区块链服务平台Luniverse,旨在帮助企业利用区块链开展相关业务。...
资讯
澳大利亚工业、科学和技术部的卡伦·安德鲁斯承诺为促进区块链开发投入10万美元。安德鲁斯在一份新闻稿表示:这笔钱将用于“监管、技能和基础设施建设,以及提升国际竞争...
资讯

相关推荐

1
3