数字货币安全研究人员在比特大陆的矿机S15中发现漏洞

栏目: 编程工具 · 发布时间: 6年前

开发商詹姆斯·希利亚德(James Hilliard)最著名的是他的比特币改进方案91号(激活SegWit并阻止SegWit2x的BIP)和CGMiner程序,他最近又在比特大陆的矿机 S15固件中发现了一个漏洞。

该漏洞随后被一位匿名安全研究人员利用。Hilliard已经公开展示了该漏洞的实际应用:

数字货币安全研究人员在比特大陆的矿机S15中发现漏洞

这个漏洞允许攻击者做任何事情,包括修改被攻击矿工的支付地址。之前有一个名为“Antbleed”的漏洞,允许任何矿机远程关闭,给严重依赖比特大陆硬件的比特币网络带来了生存风险。

Hilliard和匿名的00whiterabbit已经公开了漏洞的细节并帮助修补,但是有一个问题:比特大陆必须停止违反GNU通用公共许可协议的行为。GPL规定GPL代码的衍生产品应该是“免费的用户应该能够自由访问代码,以便使用、修改和创建自己的衍生产品。

根据麻省理工学院的许可,比特币核心软件包本身是开源的。Hilliard的要求绝不是随意的。CGMiner的代码是比特大陆 S15固件的一部分。如果比特大陆不能发布其固件的源代码,Hilliard和00whiterabbit将作出反应。他们将公布开发成果。

然而,对比特币矿商发起攻击并非易事。攻击者必须能够访问网络,才能打开矿机上。

ANTBLEED漏洞 

Antbleed漏洞相当严重,但这种新的攻击被称为“antsploit”,可能会给比特大陆用户带来更大的破坏。从切换你正在挖的区块到改变你的支付地址,几乎任何可以想象到的事情都是可能的,该漏洞位于比特大陆硬件的底层,这意味着目前您对此无能为力。

安全漏洞是支持开源软件的主要论据之一。没有一种代码不受益于公众对那些可能攻击它的人的审查,特别是当用户想要调查结果的时候。比如在bug bounty程序中,公司获得的收益远远大于“损失”。

Hilliard推测:比特大陆可能关闭了源代码,以防止用户超时使用硬件,增加成本,并补充说:比特大陆似乎并不关心是否遵循版权法。不幸的是,在比特币网络上使用闭源固件并不是一件好事,因为像Antbleed这样的东西可以隐藏在里面。这是中心化的风险。

对GNU GPL持续的抱怨是因其缺乏实际执行,屡次违反规定,却很少或根本没有受到惩罚。


以上所述就是小编给大家介绍的《数字货币安全研究人员在比特大陆的矿机S15中发现漏洞》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

突破——程序员如何练就领导力

突破——程序员如何练就领导力

刘朋 / 电子工业出版社 / 2018-8-31 / 55.00元

内容简介: 在今日中国如雨后春笋般出现的各种新兴的互联网和软件公司中,有越来越多的技术达人凭借在技术上的优异表现而被晋升为技术团队的管理者和领导者。然而,从技术到管理——从单枪匹马的个人贡献者到一呼百应的技术团队领导者——注定是“惊险的一跃”。对于刚走上技术团队管理岗位的技术专家,你一定遇到过和本书作者当年一样的各种困惑和不适“症状”: ——我能处理好人“机”关系,但是如何处理好人际关......一起来看看 《突破——程序员如何练就领导力》 这本书的介绍吧!

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

RGB CMYK 转换工具
RGB CMYK 转换工具

RGB CMYK 互转工具

HEX CMYK 转换工具
HEX CMYK 转换工具

HEX CMYK 互转工具