211service.com
$ 80 Million Hack mostra i pericoli del denaro programmabile
Il controllo del denaro sta diventando sempre più facile tramite software e Internet. Uno spettacolare hack contro un fondo di investimento che ha investito oltre 130 milioni di dollari di asset nel controllo del software mostra che il concetto ha degli aspetti negativi significativi.
L'organizzazione autonoma decentralizzata, o DAO, è stata costruita su un sistema di valuta digitale chiamato Ethereum ed è diventata il più grande progetto di crowdfunding della storia. Il software del DAO è stato progettato per distribuire finanziamenti a progetti basati sul voto di persone che lo avevano finanziato. È stato presentato come un esempio delle incredibili novità rese possibili da Ethereum, che è stato ispirato da Bitcoin ma destinato a consentire al software di controllare il denaro.
All'inizio di venerdì qualcuno ha iniziato a sfruttare un difetto nel design di Ethereum per estrarre più di 3,6 milioni di Ether dal DAO— un importo del valore di circa $ 80 milioni per il valore della valuta immediatamente prima dell'attacco. (Da allora il prezzo è diminuito in modo significativo.)
Il DAO era stato annunciato non solo per le sue dimensioni sorprendenti, ma anche come esempio del tipo di cosa che Ethereum è stato creato per consentire: nuove forme di finanziamento basate su software in grado di controllare la valuta digitale. Improvvisamente Ethereum e l'idea di affidare il controllo del denaro a software complessi non sembrano così intelligenti.
Tutti i software sono dotati di bug. E a volte il denaro viene rubato tramite mezzi digitali da istituzioni finanziarie convenzionali, ad esempio nel recenti attacchi al sistema SWIFT utilizzato per i bonifici transfrontalieri.
Ma quando il software è autorizzato a controllare direttamente i fondi, come Ethereum è stato progettato per consentire, la sicurezza diventa più critica.
Sfortunatamente, i progettisti di Ethereum e DAO non sembrano aver attinto molto dalle tecniche standard che programmatori e informatici hanno sviluppato per contenere il rischio di falle di sicurezza. Il codice del DAO non era accompagnato da documentazione che spiegasse il design dei suoi vari pezzi, ad esempio. Ciò avrebbe potuto aiutare qualcuno a individuare e correggere il difetto utilizzato nella rapina DAO prima, forse prima che fosse rilasciato.
E la progettazione e l'implementazione del linguaggio di programmazione di Ethereum mancano di funzionalità standard nei framework utilizzati per programmare sistemi critici, secondo un'autopsia sull'hack , di Emin Gün Sirer, professore associato alla Cornell. Sembra necessario un ripensamento, ha scritto.
Ci sono stati molti avvertimenti che il design di Ethereum aveva problemi di sicurezza prima dell'hacking di oggi. Il difetto utilizzato contro il DAO era segnalato all'inizio di questo mese di Peter Vessenes, un imprenditore Bitcoin che in precedenza aveva avvertito che il software basato su Ethereum lo sarebbe stato caramelle per gli hacker .
In un carta del 2014 , i ricercatori dell'Università del Maryland che avevano chiesto agli studenti di costruire cose con Ethereum hanno concluso che diversi dettagli sottili sull'implementazione di Ethereum rendono la programmazione dei contratti intelligenti soggetta a errori.
E a maggio Sirer e due persone attive nella comunità delle criptovalute, tra cui un ricercatore con il progetto Ethereum, hanno chiesto il DAO per essere efficacemente congelato fino a quando i difetti di sicurezza nei suoi meccanismi di voto non sono stati risolti.
Sulla scia dell'attacco alla DAO, il valore di Ether è precipitato. Non è possibile correggere semplicemente il difetto utilizzato contro il DAO pubblicando un aggiornamento software, ma si stanno tentando di prevenire ulteriori attacchi utilizzando trucchi come incepparsi Il sistema di Ethereum per l'elaborazione delle transazioni.
Una vera soluzione ai problemi di Ethereum richiederà molto tempo e forse una riprogettazione completa di gran parte della sua tecnologia.
Anche il danno psicologico dell'hacking DAO richiederà tempo per essere risolto. Se fatto bene, il software in grado di controllare il denaro potrebbe aprire molte nuove opportunità di business ed estendere i servizi finanziari alle persone che attualmente non possono riceverli. Ma vedere le conseguenze delle carenze di sicurezza in tali software potrebbe scoraggiare l'investimento necessario per realizzare quell'idea.