开发商詹姆斯·希利亚德(James Hilliard)最著名的是他的比特币改进方案91号(激活SegWit并阻止SegWit2x的BIP)和CGMiner程序,他最近又在比特大陆的矿机 S15固件中发现了一个漏洞。
该漏洞随后被一位匿名安全研究人员利用。Hilliard已经公开展示了该漏洞的实际应用:
这个漏洞允许攻击者做任何事情,包括修改被攻击矿工的支付地址。之前有一个名为“Antbleed”的漏洞,允许任何矿机远程关闭,给严重依赖比特大陆硬件的比特币网络带来了生存风险。
Hilliard和匿名的00whiterabbit已经公开了漏洞的细节并帮助修补,但是有一个问题:比特大陆必须停止违反GNU通用公共许可协议的行为。GPL规定GPL代码的衍生产品应该是“免费的用户应该能够自由访问代码,以便使用、修改和创建自己的衍生产品。
根据麻省理工学院的许可,比特币核心软件包本身是开源的。Hilliard的要求绝不是随意的。CGMiner的代码是比特大陆 S15固件的一部分。如果比特大陆不能发布其固件的源代码,Hilliard和00whiterabbit将作出反应。他们将公布开发成果。
然而,对比特币矿商发起攻击并非易事。攻击者必须能够访问网络,才能打开矿机上。
ANTBLEED漏洞
Antbleed漏洞相当严重,但这种新的攻击被称为“antsploit”,可能会给比特大陆用户带来更大的破坏。从切换你正在挖的区块到改变你的支付地址,几乎任何可以想象到的事情都是可能的,该漏洞位于比特大陆硬件的底层,这意味着目前您对此无能为力。
安全漏洞是支持开源软件的主要论据之一。没有一种代码不受益于公众对那些可能攻击它的人的审查,特别是当用户想要调查结果的时候。比如在bug bounty程序中,公司获得的收益远远大于“损失”。
Hilliard推测:比特大陆可能关闭了源代码,以防止用户超时使用硬件,增加成本,并补充说:比特大陆似乎并不关心是否遵循版权法。不幸的是,在比特币网络上使用闭源固件并不是一件好事,因为像Antbleed这样的东西可以隐藏在里面。这是中心化的风险。
对GNU GPL持续的抱怨是因其缺乏实际执行,屡次违反规定,却很少或根本没有受到惩罚。
以上所述就是小编给大家介绍的《数字货币安全研究人员在比特大陆的矿机S15中发现漏洞》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!
猜你喜欢:- 安全研究人员:英伟达GPU存在旁路攻击漏洞
- 研究人员披露可绕过 Gatekeeper 的 macOS 漏洞
- 研究人员发现 macOS 可获取用户密码的 0day漏洞
- 研究人员发现Bigscreen VR App中的安全漏洞
- 研究人员在iOS 12.1.2中发现了一个新的漏洞
- 安全研究人员披露中国一城市网吧监控数据库的安全漏洞
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
Learning JavaScript
Shelley Powers / Oreilly & Associates Inc / 2006-10-17 / $29.99
As web browsers have become more capable and standards compliant, JavaScript has grown in prominence. JavaScript lets designers add sparkle and life to web pages, while more complex JavaScript has led......一起来看看 《Learning JavaScript》 这本书的介绍吧!