Por David Buchanan (aka retr0id), 2 de outubro de 2026
O truque de hacking mais impressionante da história do cinema vem de Kung Fury (2015), no qual Hackerman hackeia o próprio tempo. Mas o que eu faria com a capacidade de hackear o tempo? Pessoalmente tenho mais medo do efeito borboleta, então eu só voltaria algumas horas para me dizer os números vencedores da loteria. Acontece que é exatamente o que eu fiz, de acordo com os metadados C2PA criptograficamente infalsificáveis desta imagem.
Um manifesto C2PA típico contém duas assinaturas. A primeira é a assinatura de "reivindicação" (claim), e no caso de um aplicativo de câmera a reivindicação pode ser algo como "esta é uma fotografia capturada, tirada nestas coordenadas GPS, neste horário". Há também uma segunda assinatura de uma Autoridade de Carimbo de Tempo (TSA), que afirma "sim, vi este hash neste carimbo de tempo".
Se o mecanismo TSA é seguro, como vamos hackear o tempo? Vamos usar a armadilha da especificação: C2PA permite "exclusões" arbitrárias — intervalos de bytes dentro do arquivo que são excluídos dos cálculos de assinatura. Um assinante malicioso pode deliberadamente usar um grande intervalo de exclusão, excluindo o arquivo inteiro para produzir uma assinatura válida sobre uma string vazia. Isso permite que o arquivo seja adulterado depois do fato, sem invalidar a assinatura.
Então eu realmente tirei uma foto de um bilhete de loteria, e anexei uma assinatura C2PA válida com um carimbo de tempo confiável válido. Mas criei o manifesto para excluir o arquivo inteiro, permitindo-me photoshopá-lo depois que os números foram anunciados, sem invalidar nenhuma das assinaturas.
Fonte: Hacker News · Resumido por HeadlinesBriefing