한 시간 전
256 재단, 비트코인 채굴기 펌웨어 감사에서 41개 문제 발견
发现41项问题,256 Foundation审计比特币矿机固件并揭示第三方风险

Odaily
핵심 포인트
256 재단은 ASIC 채굴기 펌웨어를 감사하기 위해 256 레드팀 보안 프로젝트를 시작했다. 연구팀은 Bitmain의 원본 펌웨어와 LuxOS, VNISH, Braiins OS의 서드파티 펌웨어를 대상으로 41건의 문제 보고서를 제출했다. 보고된 문제에는 인증되지 않은 공장용 API, 루트 접근 경로, 기본 자격 증명, 공급업체 SSH 키, 콘텐츠 검증 기능이 없는 업데이트 프로그램 등이 포함됐다. 연구진은 Bitmain의 원본 펌웨어에서 해시레이트 은닉, 원격 킬 스위치 또는 은밀한 비콘의 증거를 발견하지 못했다. 연구팀은 공개 전 30일의 응답 기간을 두고 VNISH, Luxor, Brains에 책임 있는 방식으로 취약점을 공개했다.
시장 심리
중립, 기술 주도.
이유: 256 재단은 비트코인 채굴 펌웨어에서 보안 문제를 확인했지만, Bitmain의 원본 펌웨어에 숨겨진 제어 기능이 있다는 증거는 발견하지 못했다.
유사 과거 사례
핵심 채굴 인프라에 대한 보안 검토는 일반적으로 펌웨어 무결성과 공급업체 접근 통제에 대한 관심을 높인다. 이번 감사는 서드파티 펌웨어의 위험과 Bitmain의 원본 펌웨어 위험을 구분한다는 점에서 다를 수 있다.
파급 효과
서드파티 펌웨어의 취약점은 무단 접근이나 안전하지 않은 소프트웨어 업데이트를 통해 채굴 운영자에게 영향을 줄 수 있다. 공급업체가 공개까지의 기간 이후 대응이나 수정 사항을 발표한다면, 운영자는 수정 조치가 충분한지에 대해 더 명확한 근거를 확보할 수 있다.
기회와 리스크
기회: 채굴 운영자는 책임 있는 취약점 공개에 대한 공급업체의 대응을 모니터링할 수 있다. 명확한 수정 내용은 펌웨어 보안 관행에 대한 신뢰를 높일 수 있다.
리스크: 채굴 운영자는 공개까지의 기간이 끝나기 전에 보고된 문제가 수정되는지 모니터링할 수 있다. 해결되지 않은 접근 통제 취약점은 영향을 받는 서드파티 펌웨어 사용자들의 운영 보안 위험을 높일 수 있다.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.