En cryptocurrency-virksomheds skjulte fejlrettelse har forvirrende juridiske konsekvenser

Ms. Tech





Tirsdag den 5. februar afslørede Zcash Company, det for-profit-selskab, der har ansvaret for at vedligeholde kryptovalutaen Zcash, en chokerende afsløring: det havde handlet i hemmelighed for at rette en softwarefejl, der ville have givet en angriber mulighed for at skabe falske Zcash. .

Det chokerende er ikke, at Zcash havde en fejl. Det er, at kun en håndfuld medarbejdere vidste om det og (så vidt vi ved) holdt det hemmeligt i otte måneder, før de fik det rettet. Den måde, holdet håndterede problemet på, ville sandsynligvis ikke være helt så kontroversiel, hvis Zcash var et traditionelt softwarefirma. Men dette er krypto, hvor entusiaster forventer, at alt er gennemsigtigt og decentraliseret. Måske vigtigere er, at denne episode er en påmindelse om, at vi mangler klare definitioner til at skelne mellem centraliserede og decentraliserede blockchain-systemer - selv da politiske beslutningstagere er begyndt at knytte reelle juridiske implikationer til disse etiketter.

Historien begynder i marts. Ifølge en langt blogindlæg , det var da Zcash-kryptograf Ariel Gabizon opdagede en subtil kryptografisk fejl i en akademisk papir Zcash stolede på at udvikle sin teknologi. Zcash bruger et fancy kryptografisk værktøj kaldet et nul-viden bevis til at lade brugere handle anonymt. Det gør det muligt at validere transaktioner uden at give andre oplysninger om dem væk.



Den sårbarhed, Gabizon fandt, er så subtil, at ekspertkryptografer savnede den i årevis, skriver forfatterne til blogindlægget. Faktisk er det en af ​​grundene til, at virksomheden mener, at ingen andre var kloge på fejlen. Opdagelsen af ​​sårbarheden ville have krævet et højt niveau af teknisk kryptografisk sofistikering, som meget få mennesker besidder, skriver de og tilføjer, at de ikke har set nogen beviser for forfalskning (skønt de indrømmer, at de ikke kan være sikre ).

Efter at have opdaget fejlen, besluttede det lille, vidende team, at det sikreste var at afsløre den først, efter at den var rettet. Ifølge Formue , brugte de krypteret kommunikation og nøje udvalgte fortrolige for at forhindre useriøse insidere, spioner eller hackere i at få kendskab til sårbarheden. Til sidst, i oktober, sneg de fejlrettelsen ind i en opgradering, der var planlagt på forhånd.

Hvis vi antager, at vi stoler på virksomhedens tillid til, at det var sikkert at lade fejlen være uoprettet så længe, ​​da så meget få mennesker har den kryptografiske ekspertise til at udnytte den, er vi stadig nødt til at spørge: betyder virksomhedens handlinger her, at Zcash faktisk er centraliseret?



Desværre er vi endnu ikke i stand til at nå frem til et meningsfuldt svar, da vi stadig ikke har en aftalt definition af decentralisering. Til dato har dette ikke haft meget konsekvenser i den virkelige verden; debatter om, hvorvidt visse mønter virkelig er decentraliserede, har for det meste været ideologiske. Men i betragtning af, at decentraliseret er ved at gå fra et markedsføringsbegreb til et, der har reelle juridiske implikationer, er dette problematisk, skriver Angela Walch , professor ved St. Mary's University School of Law, i en ny akademisk afhandling : Hvis vi udviser, hvad [decentralisering] betyder, risikerer vi utilsigtede konsekvenser, når disse systemer ikke opfører sig, som vi forventer, at de skal.

Tag for eksempel en tale leveret i juni 2018 af William Hinman, direktør for selskabsfinansiering for US Securities and Exchange Commission. I den kaldte Hinman både Bitcoin og Ethereum tilstrækkeligt decentraliserede til, at deres kryptovalutaer ikke bør reguleres som værdipapirer, en kategori, der omfatter aktier og obligationer.

Men da decentralisering ikke er blevet defineret, er Hinmans standard svær at fastlægge. Andre dele af hans tale modsiger hans konklusion, argumenterer Walch. For eksempel siger Hinman, at et digitalt aktiv kan være en sikkerhed (læs: centraliseret), hvis der eksisterer informationsasymmetrier mellem promotorerne og de potentielle købere (dvs. nogle mennesker ved mere end andre om dets interne funktion). Hvis et lille antal udviklere holder på hemmeligheder, eksisterer denne form for asymmetri, skriver Walch.



Vi har allerede set dette ske i Bitcoin og Ethereum, hævder hun. I september 2018 var færre end et dusin udviklere af Bitcoin Core, den vigtigste Bitcoin-softwareklient, ventede i dagevis før de afslørede en kritisk fejl, de havde opdaget i den seneste version. I november mødte ledende udviklere for Ethereum modreaktioner fra nogle i samfundet efter de holdt flere private møder for at diskutere foreslåede softwareopgraderinger.

Hvad angår Zcash, Walch tweeted på tirsdag, hvis fire personer, der holder en kritisk fejl hemmelig i flere måneder, ikke demonstrerer centralisering, ved jeg ikke, hvad der ville.

Selvom det er sandt, hvad så? Formentlig vil politikere i sidste ende fortælle os det – når de først har besluttet, hvad decentralisering faktisk betyder.



skjule