Bitcoin(BTC) madencilik cihazlarına yönelik firmware güvenlik denetiminde, üçüncü parti yazılımlarda toplam 41 güvenlik açığı tespit edildi. Meselenin özü, madencilik cihazlarının performansı değil; cihazları çalıştıran firmware'in madenciler tarafından bağımsız olarak doğrulanıp doğrulanamayacağı.
Crypto Briefing'e göre 256 Foundation, Bitmain'in S19j Pro ve S21 modellerine ait orijinal firmware ile birlikte LuxOS, VNISH ve Braiins OS'u kapsayan ilk firmware güvenlik denetimini gerçekleştirdi. Bitmain'in orijinal firmware'inde hashrate çalma ('hashrate skimming'), gizli iletişim sinyalleri veya herhangi bir kötü amaçlı davranış belirtisine rastlanmadığı aktarıldı.
Buna karşın LuxOS, VNISH ve Braiins OS gibi üçüncü parti firmware'lerin tamamında toplam 41 güvenlik sorunu ortaya çıktı. Tespit edilenler arasında △değiştirilmemiş varsayılan 'fleet' kimlik bilgileri △firmware imajlarına gömülü SSH anahtarları △kimlik doğrulaması bulunmayan fabrika API'leri △şifre doğrulamasını atlayan güncelleme yolları yer aldı.
Denetimin kapsamı belirli modeller ve belirli firmware sürümleriyle sınırlı. Bu sonuçları tüm madencilik cihazlarına ve tüm firmware'lere genellemek doğru olmaz.
256 Foundation, Bitcoin madencilik altyapısını açık kaynak bir yapıya dönüştürmeyi hedefleyen bir topluluk kuruluşu. Kuruluş; firmware, hashboard, kontrol kartı ve havuz yazılımını kapsayan 'açık kaynak Bitcoin madencilik yığını' vizyonunu benimsiyor.
Buradaki temel iddia, madencilerin cihaz yazılımını okuyabilmesi, doğrulayabilmesi ve değiştirebilmesi gerektiği yönünde. Kapalı kaynaklı firmware'e bağımlı kalındığında, madencilerin cihazın gerçekte hangi iletişimleri kurduğunu ve hangi güncelleme yollarını kullandığını doğrulaması zorlaşıyor.
Bu denetim, hem kapalı hem de üçüncü parti firmware'lerin aynı anda taşıdığı gerilimi gözler önüne seriyor. Orijinal firmware üreticiye yüksek bağımlılık taşırken, üçüncü parti firmware'ler güç kontrolü, otomatik ayarlama ('autotuning') ve havuz değiştirme gibi özellikleri öne çıkarıyor.
Ancak operatörler iç işleyişi yeterince doğrulayamazsa üçüncü parti firmware de farklı türde riskler taşıyor. Madencilik tesislerinde uzaktan yönetim ve toplu cihaz işletimi yaygın olduğundan, kimlik doğrulama, güncelleme ve kurtarma süreçlerindeki açıklar doğrudan operasyon kesintisine dönüşebiliyor.
LuxOS, resmi dokümantasyonunda SOC 2 Type 2 denetimini tamamladığını vurguluyor. Braiins OS ise indirilen imajların özgünlüğünü ve bütünlüğünü doğrulamak için açık anahtar ve GPG imza kontrolü sürecini kullanıcılarına anlatıyor.
Her iki kaynak da ilgili şirketlerin güvenlik ve doğrulama süreçlerini ürün anlatımının ön planına koyduğunu gösteriyor. Ancak bu açıklamalar, söz konusu denetim sonuçlarını doğrudan çürüten bir kaynak niteliği taşımıyor.
Toplulukta firmware kurulumu ve kurtarma süreçlerine dair sorular da dikkat çekiyor. Bitcointalk forumunda, S21 Amlogic kart üzerinde LuxOS, Braiins ve VNISH kurulumunun neden engellendiği, SSH hatalarının nedeni ve SD kart üzerinden kurtarmanın mümkün olup olmadığı soruluyor.
Firmware güvenliği yalnızca geliştiricileri ilgilendiren bir konu değil. Madencilik tesisi kesintileri, cihaz kurtarma ve uzaktan yönetim başarısızlıklarıyla doğrudan bağlantılı, sahadaki bir sorun.
Bitcoin güvenliği tartışmaları yalnızca konsensüs kuralları veya ağ saldırılarıyla sınırlı kalmıyor. TokenPost daha önce, Coldcard güvenlik sorununun aslında Bitcoin'in kendisiyle değil, donanım cüzdanın 'seed' üretim uygulamasındaki bir hatayla ilgili olduğunu aktarmıştı.
256 Foundation'ın Mujina projesi de tam bu noktada devreye giriyor. Mujina, Bitcoin madencilik firmware'i için geliştirilen bir Linux çekirdek projesi olarak tanıtılıyor ve hem mevcut ticari donanımı hem de yeni açık donanım tasarımlarını hedefliyor.
256 Foundation'ın GitHub sayfasında Mujina, Hydrapool ve Libre Board gibi ilgili projeler yer alıyor. Forumda da Mujina Firmware geliştirme toplantıları, açık kaynak firmware tartışmaları ve donanım destek kapsamına ilişkin paylaşımlar bulunuyor.
Crypto Briefing, 256 Foundation'ın VNISH, Luxor ve Braiins'e 30 günlük süre tanıyan koordineli bir açıklama ('coordinated disclosure') bildirimi gönderdiğini aktardı. Ayrı bir kamuya açık rapor veya geliştirici firmaların resmi bir yanıtı, kamuya açık aramalarda tespit edilemedi.
Yorum 0