211service.com
80 milionów dolarów Hack pokazuje niebezpieczeństwa programowalnych pieniędzy
Pieniądze stają się coraz łatwiejsze do kontrolowania za pomocą oprogramowania i Internetu. Spektakularny hack przeciwko funduszowi inwestycyjnemu, który przejął kontrolę nad oprogramowaniem o wartości 130 milionów dolarów, pokazuje, że koncepcja ta ma poważne wady.
Zdecentralizowana Organizacja Autonomiczna – lub DAO – została zbudowana na bazie systemu waluty cyfrowej o nazwie Ethereum i stała się największym projektem crowdfundingowym w historii. Oprogramowanie DAO zostało zaprojektowane w celu przydzielania funduszy na projekty w oparciu o głosowanie osób, które je sfinansowały. Uznano go za przykład niesamowitych nowych rzeczy, które stały się możliwe dzięki Ethereum, które zostało zainspirowane Bitcoinem, ale ma na celu umożliwienie oprogramowaniu kontrolowanie pieniędzy.
Wcześnie w piątek ktoś zaczął wykorzystywać lukę w projekcie Ethereum, aby: wydobyć ponad 3,6 miliona eteru z DAO — kwota o wartości około 80 milionów dolarów według wartości waluty tuż przed atakiem. (Cena od tego czasu znacznie spadła.)
DAO było ogłaszane nie tylko ze względu na swoją zaskakującą skalę, ale także jako przykład tego, co Ethereum zostało stworzone, aby umożliwić — nowe formy finansowania oparte na oprogramowaniu zdolnym do kontrolowania cyfrowej waluty. Nagle Ethereum i pomysł oddania złożonego oprogramowania do kontroli nad pieniędzmi nie wyglądają tak mądrze.
Całe oprogramowanie zawiera błędy. A pieniądze są czasem kradzione drogą cyfrową z konwencjonalnych instytucji finansowych, na przykład w ostatnie ataki na system SWIFT wykorzystywane do przelewów transgranicznych.
Ale kiedy oprogramowanie jest upoważnione do bezpośredniej kontroli funduszy, na co pozwala Ethereum, bezpieczeństwo staje się bardziej krytyczne.
Niestety, wydaje się, że projektanci Ethereum i DAO nie korzystali ze standardowych technik opracowanych przez programistów i informatyków w celu ograniczenia ryzyka luk w zabezpieczeniach. Kodowi DAO nie towarzyszyła na przykład dokumentacja wyjaśniająca budowę różnych jego elementów. Mogło to pomóc komuś wcześniej wykryć i naprawić usterkę użytą w napadzie na DAO, być może przed jej wydaniem.
A projektowi i implementacji języka programowania Ethereum brakuje standardowych funkcji we frameworkach używanych do programowania krytycznych systemów, według sekcji zwłok na włamaniu , Emin Gün Sirer, profesor nadzwyczajny w Cornell. Wydaje się, że potrzebne jest ponowne przemyślenie, napisał.
Było wiele ostrzeżeń, że projekt Ethereum miał problemy z bezpieczeństwem przed dzisiejszym włamaniem. Wadą wykorzystaną przeciwko DAO było: zgłoszone wcześniej w tym miesiącu autorstwa Petera Vessenesa, przedsiębiorcy Bitcoin, który wcześniej ostrzegał, że oprogramowanie zbudowane na Ethereum będzie cukierki dla hakerów .
W 2014 artykuł , badacze z University of Maryland, którzy poprosili studentów o tworzenie rzeczy za pomocą Ethereum, doszli do wniosku, że kilka subtelnych szczegółów dotyczących implementacji Ethereum sprawia, że programowanie inteligentnych kontraktów jest podatne na błędy.
A w maju Sirer i dwie osoby działające w społeczności kryptowalut, w tym badacz z projektu Ethereum, wezwali do DAO do skutecznego zamrożenia do czasu usunięcia luk w zabezpieczeniach mechanizmów głosowania.
W następstwie ataku na DAO wartość etheru gwałtownie spadła. Nie da się po prostu naprawić luki użytej przeciwko DAO poprzez wypuszczenie aktualizacji oprogramowania, ale podejmowane są próby zapobieżenia dalszym atakom za pomocą sztuczek, takich jak zacinać się System Ethereum do przetwarzania transakcji.
Prawdziwe rozwiązanie problemów Ethereum zajmie dużo czasu i być może całkowite przeprojektowanie większości jego technologii.
Psychologiczne uszkodzenia włamania DAO również będą wymagały czasu. Jeśli zostanie to zrobione prawidłowo, oprogramowanie, które może kontrolować pieniądze, może otworzyć wiele nowych możliwości biznesowych i rozszerzyć usługi finansowe na osoby, które obecnie nie mogą ich otrzymać. Jednak dostrzeżenie konsekwencji błędów bezpieczeństwa w takim oprogramowaniu może zniechęcić do inwestycji niezbędnych do realizacji tego pomysłu.