$80 millioner hack viser farerne ved programmerbare penge

Penge bliver nemmere og nemmere at kontrollere via software og internettet. Et spektakulært hack mod en investeringsfond, der satte over 130 millioner dollars i aktiver i kontrol af software, viser, at konceptet kommer med betydelige ulemper.





Den decentraliserede autonome organisation – eller DAO – blev bygget oven på et system af digital valuta kaldet Ethereum og var blevet det største crowdfunding-projekt i historien. DAO's software blev designet til at uddele finansiering til projekter baseret på afstemninger fra folk, der havde finansieret det. Det blev holdt frem som et eksempel på de utrolige nye ting, der blev muliggjort af Ethereum, som var inspireret af Bitcoin, men havde til formål at give software mulighed for at kontrollere penge.

Tidligt fredag ​​begyndte nogen at udnytte en fejl i Ethereums design til at udvinde mere end 3,6 millioner ether fra DAO— et beløb værd omkring 80 millioner dollars af valutaens værdi umiddelbart før angrebet. (Prisen er siden faldet markant.)

DAO var blevet indvarslet ikke kun for dets overraskende omfang, men som et eksempel på den slags ting, Ethereum blev skabt for at muliggøre - nye former for finansiering baseret på software, der er i stand til at kontrollere digital valuta. Pludselig ser Ethereum og ideen om at sætte kompleks software i kontrol over penge ikke så smart ud.



Al software kommer med fejl. Og penge bliver nogle gange stjålet via digitale midler fra konventionelle finansielle institutioner, for eksempel i seneste angreb på SWIFT-systemet bruges til grænseoverskridende overførsler.

Men når software er bemyndiget til direkte at kontrollere midler, som Ethereum er designet til at tillade, bliver sikkerheden mere kritisk.

Desværre ser designerne af Ethereum og DAO ikke ud til at have trukket meget på standardteknikker, som programmører og dataloger har udviklet for at begrænse risikoen for sikkerhedsfejl. DAO's kode blev for eksempel ikke ledsaget af dokumentation, der forklarer designet af dets forskellige stykker. Det kunne have hjulpet nogen med at finde og rette fejlen, der blev brugt i DAO-tyveriet før, måske før det blev frigivet.



Og designet og implementeringen af ​​Ethereums programmeringssprog mangler standardfunktioner i rammer, der bruges til at programmere kritiske systemer, ifølge en post mortem på hacket , af Emin Gün Sirer, lektor ved Cornell. En genovervejelse synes påkrævet, skrev han.

Der var mange advarsler om, at Ethereums design havde sikkerhedsproblemer før dagens hack. Fejlen brugt mod DAO var markeret tidligere på måneden af Peter Vessenes, en Bitcoin-iværksætter, der tidligere havde advaret om, at software bygget på Ethereum ville være det slik til hackere .

I en 2014 papir , konkluderede forskere ved University of Maryland, som havde bedt studerende om at bygge ting med Ethereum, at flere subtile detaljer om Ethereums implementering gør smart kontraktprogrammering tilbøjelig til at fejle.



Og i maj opfordrede Sirer og to personer, der var aktive i kryptovalutasamfundet, inklusive en forsker med Ethereum-projektet, DAO skal effektivt fryses indtil sikkerhedsfejl i dens afstemningsmekanismer blev rettet.

I kølvandet på angrebet på DAO er værdien af ​​Ether styrtdykket. Det er ikke muligt blot at rette fejlen brugt mod DAO ved at skubbe en softwareopdatering ud, men der gøres forsøg på at forhindre yderligere angreb ved hjælp af tricks som f.eks. jammer op Ethereums system til behandling af transaktioner.

En rigtig løsning på Ethereums problemer vil tage lang tid, og måske et komplet redesign af meget af dets teknologi.



Den psykologiske skade ved DAO-hacket vil også tage tid at rette op på. Hvis det gøres rigtigt, kan software, der kan kontrollere penge, åbne op for mange nye forretningsmuligheder og udvide finansielle tjenester til folk, der ikke i øjeblikket kan modtage dem. Men at se konsekvenserne af sikkerhedsfejl i sådan software kan afskrække den investering, der er nødvendig for at gøre op med den idé.

skjule