Lisans baskısının bu yeniden yazım sürecinin kapsamını veya hızını ne kadar etkilediğini tam olarak kimse ölçemez; zira bu köklü değişiklik aynı zamanda meşru teknik hedefler de güdüyordu. Ancak ortada duran belgelenmiş gerçekler çok daha net ve vahim: Rakipleri kısıtlamak amacıyla yapılan bir lisans değişikliği, yıllardır güvenliği kanıtlanmış kriptografik kodların aceleyle değiştirilmesinin önünü açtı ve maalesef bu yeni kodlar, şu anda kullanıcıların cüzdanlarını boşaltan o kritik hatayı barındırıyordu. Özgür ve açık kaynaklı yazılım ilkeleri, tam da güvenliğin tek bir şirketin inisiyatifine veya tercihlerine bağlı kalmasını engellemek için var. Bu ilkelerin uygulanmasında kişiye özel istisnalar olamaz.
Zach Herbert, Foundation'ın kurucu ortağı ve CEO'sudur.
Araştırmacılar İnceleme Yapmamayı Öğrendi
Asıl büyük başarısızlık, işin içine girip inceleme yapan araştırmacıların başına gelenlerde gizli. Ağustos 2020'de Shift Crypto ve Nunchuk'tan gelen araştırmacılar, Coldcard'daki çoklu imza doğrulama açığını kamuoyuyla paylaştı. Cihazın üreticisi Coinkite hatayı kabul edip bir yama yayınladı; ancak şirketin önemli isimlerinden NVK, Citadel Dispatch podcast programında bu açıklamayı aynı anda halkla ilişkiler terörizmi olarak nitelendirdi ve CVE numarası olmayan bir araştırmacının gerçekten profesyonel sayılıp sayılamayacağını sorguladı. Yıllar sonra, 2023'te WalletScrutiny projesi Coldcard'nın eski sürümlerinin yeniden derlenmesinde sorunlar olduğunu raporladığında, gelen tepki bu projeyi yetersiz veya kötü niyetli olmakla suçladı ve hatta dava açılacağı ima edildi. Konunun bağımsız uzmanlar tarafından yapılan sonraki incelemeleri, eski sürümlerde gerçekten de yeniden üretim sorunları olduğunu ortaya koydu ve araştırmacıların kötü niyetle hareket etmediği sonucuna vardı.
Bir araştırmacıya yöneltilen her halka açık saldırı, bir sonraki araştırmacı için de caydırıcı bir etki yaratıyor. Bağımsız güvenlik incelemeleri yavaş ve zorlu süreçlerdir ve genellikle hiçbir maddi karşılığı yoktur. Aylarını vereceği bu emeği; aşağılanma, kara listeye alınma ve yasal tehditler ihtimaliyle tartan bir araştırmacı, zamanını çok daha başka işlere ayırmayı tercih edecektir. Hiç kimse bu zehirli kültürün, entropi hatasının fark edilmeden geçmesine doğrudan neden olduğunu kesin olarak kanıtlayamaz. Ancak kesin olarak söylenebilecek tek bir şey var: Güvenlik, insanların sistemleri incelemeye istekli olmasına bağlıdır ve maalesef Coldcard etrafında oluşan ortam, tam da bu incelemeyi yapanları cezalandırdı.