Moin. Weiß jemand, ob und welche Software rund um Bitcoin in Java geschrieben ist und gfs von der log4j Problematik betroffen sein könnte?
Frage für einen Freund…
Es wäre eine riesen Arbeit hier eine Liste mit allen möglichen Software-Produkten zu erstellen, die es gibt. Von daher schreib einfach um welche Software es geht bzw. welche du im Einsatz hast und das kann man dann ja innerhalb von Sekunden nachschauen, Leute mit programmiertechnischen Verständnis jedenfalls, gibt hier ja einige (inkl mir).
Gilt natürlich nur für Open-Source Produkte, sollte deine Software nicht open source sein gute Nacht, dann kannst du eigentlich nur beten und deine Coins abziehen, solange sie noch da sind.
Das kann man nicht pauschal sagen. Du kannst auch irgendeine unsichere Cold-Wallet nutzen und/oder irgendeine Software, die mit dem Gerät spricht, die betroffen ist.
Aber die offiziellen Programme von Bitbox und Ledger sind nicht betroffen. Das kann man 100% sicher sagen.
Wie es mit allen erdenklichen anderen Softwares aussieht, muss man individuell anschauen.
Habe mal kurz in Eclair (lightning Implementierung) geschaut. log4j wird da nicht verwendet.
Damit meine ich, dass auf einem Cold Wallet keine code injection durch logging ausgeführt werden kann, weil auf dem Wallet keine Konsole läuft – zumindest gehe ich davon aus… Wenn dem so ist, dann kann das Signieren von Transaktionen nicht betroffen sein.
Das ist richtig für die empfohlenen Cold-Wallets Bitbox und auch Ledger würde ich definitiv dazu zählen. Es gibt jedoch auch noch andere Cold-Wallets (nicht implizierend das dies für alle nicht-Bitbox bzw. nicht-Ledger der Fall ist) für die diese Aussage nicht pauschal gelten muss.
Hier unten mal zwei deutschsprachige Videos über die log4j Sicherheitslücke.
Ich gehe davon aus, dass Java Programme betroffen sind, die die log4j Bibliothek benutzen und die aus dem Internet von außen erreichbar sind, also hauptsächlich Webserver/Webanwendungen.
Ok mein Ansinnen war vielleicht zu unpräzise formuliert. Hätte besser geschrieben, gibt es eigentlich irgendeine Software im direkten Bitcoin-Kontext die Java basierend ist. Mir fiel keine ein.
Die githubs von Core und Raspiblitz (plus Plugins) hatte ich schnell abgebrowst, dachte aber das evtl. noch mehr unterwegs ist und vermutlich weit außerhalb meines Kurzstreckenradars.
Wie man hier sieht war ja auch nicht allen klar, dass es nur um diese eine Java Lib dabei geht und online Anwendungen betroffen sind.