Provozuje
Security

Bitcoinový „Red Team“ odhalil 4 962 zranitelností po hackerském útoku na Coldcard

Dobrovolnická bezpečnostní skupina s názvem Bitcoin Red Team odhalila během 27 hodin po hackerském útoku na Coldcard celkem 4 962 zranitelností, z nichž 85 bylo kritických, a to v 390 open-source projektech souvisejících s bitcoiny.

SDÍLET
Bitcoinový „Red Team“ odhalil 4 962 zranitelností po hackerském útoku na Coldcard

Hlavní závěry

  • Bitcoin Red Team zaznamenal 4 962 nálezů ve 390 repozitářích za 27,5 hodiny.
  • Společnost Opensats financovala tento audit částkou téměř 40 000 dolarů, přičemž 16 výzkumníků kombinovalo nástroje umělé inteligence s ruční kontrolou.
  • Nástroje pro ochranu soukromí a coinjoin představovaly nejvyšší podíl závažných chyb, a to 24 % kritických nálezů.

Reakce na zneužití zranitelnosti Coldcard

Zneužití hardwarové peněženky Coldcard vyprázdnilo bitcoiny (BTC) dlouhodobým držitelům v důsledku chyby firmwaru z března 2021. Ztráty přesáhly 116 milionů dolarů, přičemž z více než 5 200 adres bylo odcizeno přes 1 800 BTC.

Tato událost podnítila vznik dobrovolnické iniciativy s názvem Bitcoin Red Team, kterou vede vývojář BTC Calle společně s Robem Hamiltonem, generálním ředitelem pojišťovny Anchorwatch specializující se na pojištění vlastního úschovy. Zahájili nouzový audit širšího open-source ekosystému bitcoinu, aby otestovali, zda jiné široce používané peněženky a knihovny kódu vykazují podobné slabiny jako ta, která poškodila uživatele Coldcardu.

Bitcoin Red's critical flaw expose
Zdroj obrázku: X

Šestnáct bezpečnostních výzkumníků strávilo 27,5 hodiny prohledáváním 390 open-source bitcoinových repozitářů, přičemž kombinovali analýzu podporovanou umělou inteligencí (AI) s ruční kontrolou. Tým zaznamenal celkem 4 962 bezpečnostních nálezů, z toho 85 klasifikovaných jako kritické a 635 s vysokou závažností (což představuje průměr 2,31 nálezu s vysokou nebo kritickou závažností na jednoho výzkumníka za hodinu).

Financování tohoto sprintu zajistila nezisková organizace Opensats, která podporuje vývoj bitcoinu v open source a na práci výzkumníků přispěla částkou téměř 40 000 dolarů. Calle popsal stav bezpečnosti ekosystému jako „extrémně špatný“.

Analytici, kteří audit sledovali v reálném čase, poznamenali, že dosud se podařilo nezávisle reprodukovat pouze asi jeden z pěti nálezů, což ukazuje, že mnoho z nahlášených problémů ještě vyžaduje potvrzení, než si vývojáři budou moci být jisti jejich skutečnou závažností v praxi.

Kde se soustřeďují chyby

Nástroje pro ochranu soukromí a coinjoin (software určený k zamaskování stopy bitcoinových transakcí v řetězci) představovaly nejvyšší koncentraci závažných problémů, což představuje 24 % kritických nálezů, a to i přesto, že tvoří menší podíl z celkového počtu prověřovaných projektů. Kryptografické knihovny naproti tomu vygenerovaly nejvyšší absolutní počet nálezů, a to 1 101, ale pouze 10 % z nich bylo hodnoceno jako vysoce závažné, což naznačuje, že kód je obecně vyspělejší, i když je předmětem největší pozornosti ze strany výzkumníků.

Většina z 390 prověřených projektů vykazovala jen málo kritických problémů nebo žádné; skutečné nebezpečí se zdálo být soustředěno v menší skupině nástrojů zabývajících se generováním soukromých klíčů, podepisováním a transakcemi zachovávajícími soukromí – tedy ve stejné kategorii softwaru, která stála u kořenů původního selhání Coldcardu, jenž dal podnět k celé této iniciativě.

Načasování odhalení je důležité, vzhledem k tomu, že komunita bitcoinových uživatelů, která si své prostředky spravuje sama, strávila poslední dva týdny vstřebáváním rozsahu ztrát způsobených Coldcard, přičemž jen na kanadské uživatele připadá zhruba čtvrtina ukradených prostředků.

Budoucnost vyžaduje posouzení

Bitcoin Red Team poznamenal, že audit je spíše první fází pokračujícího úsilí než jednorázovou událostí, přičemž se plánuje zpracovat nahromaděné nálezy, potvrdit, které zranitelnosti lze skutečně zneužít, a koordinovat zodpovědné zveřejnění s dotčenými projekty, než budou jakékoli podrobnosti zveřejněny.

Pro komunitu zastávající vlastní správu, která si stále uvědomuje rozsah ztrát způsobených Coldcard, představuje tento audit zároveň důkaz, že „white-hat“ výzkumníci nyní postupují tempem, které se přibližuje tempu útočníků.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.

Štítky v tomto článku