All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Gestão
Notícias

Uma carteira de bitcoin e muitas lições de segurança

Depois de quase 20 anos trabalhando com segurança cibernética e em especial em criptografia, a gente percebe algumas coisas. A primeira é que empresas novas, processos novos, tecnologias novas sempre são divertidas (ao menos do ponto de vista de quem trabalha com segurança), pois é garantia de problemas novos.

Vamos tomar como exemplo um caso recente de uma empresa Exchange de Bitcoin canadense que está envolvida em um escândalo em que alegam estar com mais de USD$100 milhões indisponíveis após o CEO, único portador da senha da Cold Wallet da empresa, morrer por complicações de doença de Crohn em uma viagem à Índia!

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Neste caso específico, muito indícios apontam para uma fraude, mas vamos admitir por hipótese que a história divulgada pela empresa é verdadeira – “O CEO morreu e só ele tinha a(s) senha(s) do(s) Cold Wallet(s) que estavam em seu computador pessoal, tendo o indivíduo morrido em viagem para a Índia”.

Se este for o caso, trata-se de uma mistura de amadorismo com desleixo criminoso. Comento abaixo dois pontos que são absolutamente impensáveis para qualquer Exchange de Bitcoin (e que você que usa este tipo de serviço precisa saber):

– O controle de Cold Wallets, em que a indisponibilidade (permanente) de uma pessoa impede a sua movimentação é, no mínimo, gestão temerária (que é crime). Todo gestor ou dono de negócio precisa ser diligente, isto é, se antecipar a riscos existenciais para o próprio negócio e para os seus clientes;

– Usar um laptop pessoal para carregar as Cold Wallets é outra sandice. Você carregaria uma maleta com USD$ 100 milhões trancada apenas por senha que o próprio portador conhece? É obvio que não, afinal, por muito menos, criminosos matam e torturam. Bom, com o laptop pessoal o problema é ainda maior, pois pode ser hackeado, estando online ou não (vide ataques de side-channel e caso Stuxnet/Iran).

Este caso específico possui uma série de outros absurdos, mas os dois acima já são suficientes para ilustrar a outra percepção que comentei no começo deste texto: as causas dos “novos” problemas são geralmente clássicas. Na maior parte do tempo é gente nova cometendo erro antigo.

Por exemplo, a questão da indisponibilidade da carteira da empresa canadense, poderia ser facilmente prevenida com uma análise de risco clássica (moldes de ISO 31.000, que como norma já tem 10 anos).

Tecnicamente, a implementação de um esquema de “secret sharing” matemático poderia facilmente ter evitado este problema e ao mesmo tempo aumentado o nível de segurança e de disponibilidade da companhia. É coisa que empresas tradicionais de payment já conhecem há décadas.

Já a questão de ter um “cofre” para guardar a carteira fria de Bitcoins precisa estar em sistemas “tamper-proof” (e jamais em um laptop ou servidor x86). Para isso, existem salas-cofre e HSMs (hardware security modules), usados com sucesso estrondoso nas áreas de certificação digital e, mais uma vez, pagamentos.

Hipóteses à parte (já que o caso canadense, ao que tudo indica parece cada vez mais ser um grande caso de fraude), vai ser interessante e nada surpreendente se os bancos centrais aproveitarem a deixa para regular mais fortemente o setor.

E essa é a lição final: em segurança, raramente o mercado se autorregula. Cabe à sociedade fazer com que esta regulamentação seja bem-feita e cumprida.

 

(*) Roberto Gallo é coordenador do Comitê de Segurança e Riscos Cibernéticos da ABES

Next WhatsApp avança no relacionamento de e-commerces e compradores »
Previous « Empreendedorismo e aprendizado contínuo: universidade do futuro?
Leave a Comment
Share
Published by
cristina.deluca
Tags: opiniãosegurança
7 anos ago

    Related Post

  • Novos executivos da semana: Uncover, Tech for Humans, Diebold Nixdorf, Unico e mais
  • Se o Brasil não organizar seus dados culturais, outro fará isso por nós, alerta Jorge Brivilati
  • CBYK nomeia Maurício Matsuda como novo CEO

Recent Posts

  • Notícias

83% dos CIOs já adiaram projetos estratégicos por restrições de orçamento

A pressão por controle de custos vem alterando a dinâmica das áreas de tecnologia nas…

1 semana ago
  • Estudos

Fintechs brasileiras captam US$ 2,77 bi em 2025 e entram em nova fase de maturidade

O mercado brasileiro de fintechs passou por uma transformação no perfil dos investimentos em 2025.…

1 semana ago
  • Notícias

Sioux aposta em IA e dados para nova fase de experiências digitais e expande atuação para a Europa

O avanço da inteligência artificial e o uso estratégico de dados vêm transformando a forma…

1 semana ago
  • Artigos

Qual é o risco do desenvolvimento de software com IA?

Por Ramon Ribeiro Quase metade do código produzido por assistentes de inteligência artificial contém vulnerabilidades…

1 semana ago
  • Notícias

Se o Brasil não organizar seus dados culturais, outro fará isso por nós, alerta Jorge Brivilati

Peça a um modelo de inteligência artificial que gere a imagem de uma cidade, sem…

1 semana ago
  • Notícias

Novos executivos da semana: Uncover, Tech for Humans, Diebold Nixdorf, Unico e mais

O IT Forum apresenta, semanalmente, os novos executivos e os principais anúncios de contratações, promoções e mudanças…

1 semana ago
All Rights ReservedView Non-AMP Version
  • L