<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
  <updated></updated>
  <generator>https://nostr.ae</generator>

  <title>Nostr notes by </title>
  <author>
    <name></name>
  </author>
  <link rel="self" type="application/atom+xml" href="https://nostr.ae/npub195kxyxuphpjdahqnptumzvk8vdvvvx23dpatke97pc5854tsuymql99yu2.rss" />
  <link href="https://nostr.ae/npub195kxyxuphpjdahqnptumzvk8vdvvvx23dpatke97pc5854tsuymql99yu2" />
  <id>https://nostr.ae/npub195kxyxuphpjdahqnptumzvk8vdvvvx23dpatke97pc5854tsuymql99yu2</id>
  <icon></icon>
  <logo></logo>




  <entry>
    <id>https://nostr.ae/nevent1qqsz4djdfxf586he9l7dsk29pt5xhm5ghy4sgt7pu7ksar9ngrus59szyqkjccsmsxuxfhkuzv90nvfjca3433se29584wmyhc8zs7j4wrsnv4lzfqe</id>
    
      <title type="html">📅 Original date posted:2017-09-11 📝 Original message:I ...</title>
    
    <link rel="alternate" href="https://nostr.ae/nevent1qqsz4djdfxf586he9l7dsk29pt5xhm5ghy4sgt7pu7ksar9ngrus59szyqkjccsmsxuxfhkuzv90nvfjca3433se29584wmyhc8zs7j4wrsnv4lzfqe" />
    <content type="html">
      In reply to &lt;a href=&#39;/nevent1qqsr5p3g8aky5x50e8j62pjw0nlst98y4pwzvsvx7cwpdngx4c5uwgcl3wmqk&#39;&gt;nevent1q…wmqk&lt;/a&gt;&lt;br/&gt;_________________________&lt;br/&gt;&lt;br/&gt;📅 Original date posted:2017-09-11&lt;br/&gt;📝 Original message:I think it&amp;#39;s relevant to treat different bug severity levels with different&lt;br/&gt;response plans.&lt;br/&gt;&lt;br/&gt;E.g.&lt;br/&gt;Compromising UTXO custody (In CVE-2010-5141, OP_RETURN vulnerability)&lt;br/&gt;Compromising UTXO state (In CVE-2013-3220, blockchain split due to Berkeley&lt;br/&gt;DB -&amp;gt; LevelDB upgrade, CVE-2010-5139 Overflow bug, unscheduled inflation of&lt;br/&gt;coins)&lt;br/&gt;Compromising Node performance (Various node-specific DoS attacks)&lt;br/&gt;&lt;br/&gt;Should have different disclosure policies, IMO&lt;br/&gt;&lt;br/&gt;On Mon, Sep 11, 2017 at 4:34 AM, Alex Morcos via bitcoin-dev &amp;lt;&lt;br/&gt;bitcoin-dev at lists.linuxfoundation.org&amp;gt; wrote:&lt;br/&gt;&lt;br/&gt;&amp;gt; I don&amp;#39;t think I know the right answer here, but I will point out two&lt;br/&gt;&amp;gt; things that make this a little more complicated.&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt; 1 - There are lots of altcoin developers and while I&amp;#39;m sure the majority&lt;br/&gt;&amp;gt; would greatly appreciate the disclosure and would behave responsibly with&lt;br/&gt;&amp;gt; the information, I don&amp;#39;t know where you draw the line on who you tell and&lt;br/&gt;&amp;gt; who you don&amp;#39;t.&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt; 2- Unlike other software, I&amp;#39;m not sure good security for bitcoin is&lt;br/&gt;&amp;gt; defined by constant upgrading.  Obviously upgrading has an important&lt;br/&gt;&amp;gt; benefit, but one of the security considerations for Bitcoin is knowing that&lt;br/&gt;&amp;gt; your definition of the money hasn&amp;#39;t changed.  Much harder to know that if&lt;br/&gt;&amp;gt; you change software.&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt; On Sun, Sep 10, 2017 at 10:15 PM, Anthony Towns via bitcoin-dev &amp;lt;&lt;br/&gt;&amp;gt; bitcoin-dev at lists.linuxfoundation.org&amp;gt; wrote:&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; On Sun, Sep 10, 2017 at 07:02:36PM -0400, Matt Corallo via bitcoin-dev&lt;br/&gt;&amp;gt;&amp;gt; wrote:&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; I believe there continues to be concern over a number of altcoins which&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; are running old, unpatched forks of Bitcoin Core, making it rather&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; difficult to disclose issues without putting people at risk (see, eg,&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; some of the dos issues which are preventing release of the alert key).&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; I&amp;#39;d encourage the list to have a discussion about what reasonable&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; approaches could be taken there.&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; That seems like it just says bitcoin core has two classes of users:&lt;br/&gt;&amp;gt;&amp;gt; people who use it directly following mainnet or testnet, and people who&lt;br/&gt;&amp;gt;&amp;gt; make derived works based on it to run altcoins.&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; Having a &amp;#34;responsible disclosure&amp;#34; timeline something like:&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt;  * day -N: vulnerability reported privately&lt;br/&gt;&amp;gt;&amp;gt;  * day -N&#43;1: details shared amongst private trusted bitcoin core group&lt;br/&gt;&amp;gt;&amp;gt;  * day 0: patch/workaround/mitigation determined, CVE reserved&lt;br/&gt;&amp;gt;&amp;gt;  * day 1: basic information shared with small group of trusted users&lt;br/&gt;&amp;gt;&amp;gt;       (eg, altcoin maintainers, exchanges, maybe wallet devs)&lt;br/&gt;&amp;gt;&amp;gt;  * day ~7: patches can be included in git repo&lt;br/&gt;&amp;gt;&amp;gt;       (without references to vulnerability)&lt;br/&gt;&amp;gt;&amp;gt;  * day 90: release candidate with fix available&lt;br/&gt;&amp;gt;&amp;gt;  * day 120: official release including fix&lt;br/&gt;&amp;gt;&amp;gt;  * day 134: CVE published with details and acknowledgements&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; could make sense. 90 days / 3 months is hopefully a fair strict upper&lt;br/&gt;&amp;gt;&amp;gt; bound for how long it should take to get a fix into a rc; but that&amp;#39;s still&lt;br/&gt;&amp;gt;&amp;gt; a lot longer than many responsible disclosure timeframes, like CERT&amp;#39;s at&lt;br/&gt;&amp;gt;&amp;gt; 45 days, but also shorter than some bitcoin core minor update cycles...&lt;br/&gt;&amp;gt;&amp;gt; Obviously, those timelines could be varied down if something is more&lt;br/&gt;&amp;gt;&amp;gt; urgent (or just easy).&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; As it is, not publishing vulnerability info just seems like it gives&lt;br/&gt;&amp;gt;&amp;gt; everyone a false sense of security, and encourages ignoring good security&lt;br/&gt;&amp;gt;&amp;gt; practices, either not upgrading bitcoind nodes, or not ensuring altcoin&lt;br/&gt;&amp;gt;&amp;gt; implementations keep up to date...&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; I suppose both &amp;#34;trusted bitcoin core group&amp;#34; and &amp;#34;small group of trusted&lt;br/&gt;&amp;gt;&amp;gt; users&amp;#34; isn&amp;#39;t 100% cypherpunk, but it sure seems better than not both not&lt;br/&gt;&amp;gt;&amp;gt; disclosing vulnerability details, and not disclosing vulnerabilities&lt;br/&gt;&amp;gt;&amp;gt; at all... (And maybe it could be made more cypherpunk by, say, having&lt;br/&gt;&amp;gt;&amp;gt; the disclosures to trusted groups have the description/patches get&lt;br/&gt;&amp;gt;&amp;gt; automatically fuzzed to perhaps allow identification of leakers?)&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; Cheers,&lt;br/&gt;&amp;gt;&amp;gt; aj&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; On 09/10/17 18:03, Simon Liu via bitcoin-dev wrote:&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; Hi,&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; Given today&amp;#39;s presentation by Chris Jeffrey at the Breaking Bitcoin&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; conference, and the subsequent discussion around responsible&lt;br/&gt;&amp;gt;&amp;gt; disclosure&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; and industry practice, perhaps now would be a good time to discuss&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; &amp;#34;Bitcoin and CVEs&amp;#34; which has gone unanswered for 6 months.&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; &lt;a href=&#34;https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017&#34;&gt;https://lists.linuxfoundation.org/pipermail/bitcoin-dev/2017&lt;/a&gt;&lt;br/&gt;&amp;gt;&amp;gt; -March/013751.html&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; To quote:&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; &amp;#34;Are there are any vulnerabilities in Bitcoin which have been fixed&lt;br/&gt;&amp;gt;&amp;gt; but&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; not yet publicly disclosed?  Is the following list of Bitcoin CVEs&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; up-to-date?&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; &lt;a href=&#34;https://en.bitcoin.it/wiki/Common_Vulnerabilities_and_Exposures&#34;&gt;https://en.bitcoin.it/wiki/Common_Vulnerabilities_and_Exposures&lt;/a&gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; There have been no new CVEs posted for almost three years, except for&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; CVE-2015-3641, but there appears to be no information publicly&lt;br/&gt;&amp;gt;&amp;gt; available&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; for that issue:&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; &lt;a href=&#34;https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-3641&#34;&gt;https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-3641&lt;/a&gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; It would be of great benefit to end users if the community of clients&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; and altcoins derived from Bitcoin Core could be patched for any known&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; vulnerabilities.&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; Does anyone keep track of security related bugs and patches, where the&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; defect severity is similar to those found on the CVE list above?  If&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; yes, can that list be shared with other developers?&amp;#34;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; Best Regards,&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; Simon&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; _______________________________________________&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; bitcoin-dev mailing list&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; bitcoin-dev at lists.linuxfoundation.org&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt; &lt;a href=&#34;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&#34;&gt;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&lt;/a&gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &amp;gt;&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; _______________________________________________&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; bitcoin-dev mailing list&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; bitcoin-dev at lists.linuxfoundation.org&lt;br/&gt;&amp;gt;&amp;gt; &amp;gt; &lt;a href=&#34;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&#34;&gt;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&lt;/a&gt;&lt;br/&gt;&amp;gt;&amp;gt; _______________________________________________&lt;br/&gt;&amp;gt;&amp;gt; bitcoin-dev mailing list&lt;br/&gt;&amp;gt;&amp;gt; bitcoin-dev at lists.linuxfoundation.org&lt;br/&gt;&amp;gt;&amp;gt; &lt;a href=&#34;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&#34;&gt;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&lt;/a&gt;&lt;br/&gt;&amp;gt;&amp;gt;&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt; _______________________________________________&lt;br/&gt;&amp;gt; bitcoin-dev mailing list&lt;br/&gt;&amp;gt; bitcoin-dev at lists.linuxfoundation.org&lt;br/&gt;&amp;gt; &lt;a href=&#34;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&#34;&gt;https://lists.linuxfoundation.org/mailman/listinfo/bitcoin-dev&lt;/a&gt;&lt;br/&gt;&amp;gt;&lt;br/&gt;&amp;gt;&lt;br/&gt;-------------- next part --------------&lt;br/&gt;An HTML attachment was scrubbed...&lt;br/&gt;URL: &amp;lt;&lt;a href=&#34;http://lists.linuxfoundation.org/pipermail/bitcoin-dev/attachments/20170911/06bf75a1/attachment.html&amp;gt&#34;&gt;http://lists.linuxfoundation.org/pipermail/bitcoin-dev/attachments/20170911/06bf75a1/attachment.html&amp;gt&lt;/a&gt;;
    </content>
    <updated>2023-06-07T20:05:52&#43;02:00</updated>
  </entry>

</feed>