Drevet af
Security

Bitcoin Red Team finder 4.962 sårbarheder efter hacket af Coldcard

En frivillig sikkerhedsgruppe ved navn Bitcoin Red Team afdækkede 4.962 sårbarheder – heraf 85 kritiske – i 390 open source-Bitcoin-projekter i løbet af en periode på 27 timer efter Coldcard-hacket.

SKREVET AF
DEL
Bitcoin Red Team finder 4.962 sårbarheder efter hacket af Coldcard

Hovedpunkter

  • Bitcoin Red Team indberettede 4.962 fund i 390 repositorier på 27,5 timer.
  • Opensats finansierede revisionen med næsten 40.000 dollars, mens 16 forskere kombinerede AI-værktøjer med manuel gennemgang.
  • Privatlivs- og coinjoin-værktøjer udgjorde den største andel af alvorlige fejl, nemlig 24 % af de kritiske fund.

Et svar på Coldcard-sårbarheden

Sårbarheden i Coldcard-hardware-walletet drænede bitcoin (BTC) fra langtidsejere efter en firmwarefejl, der stammer fra marts 2021. Tabene er steget til over 116 millioner dollar fordelt på mere end 1.800 BTC, der blev trukket fra over 5.200 adresser.

Denne episode udløste en frivillig indsats kaldet Bitcoin Red Team, ledet af BTC-udvikleren Calle sammen med Rob Hamilton, CEO for forsikringsselskabet Anchorwatch, der dækker selvopbevaring. De iværksatte en nødrevision af det bredere open source-økosystem for bitcoin for at teste, om andre udbredte tegnebøger og kodebiblioteker har lignende svagheder som den, der ramte Coldcard-brugerne.

Bitcoin Red's critical flaw expose
Billedkilde: X

Seksten sikkerhedsforskere brugte 27,5 timer på at gennemgå 390 open-source-bitcoin-repositorier, hvor de kombinerede kunstig intelligens (AI)-assisteret analyse med manuel gennemgang. Teamet indberettede i alt 4.962 sikkerhedsfund, herunder 85 klassificeret som kritiske og 635 vurderet som alvorlige (et gennemsnit på 2,31 fund af høj eller kritisk alvorlighed pr. forsker pr. time).

Finansieringen til sprintet kom fra Opensats, en nonprofitorganisation, der støtter open source-udvikling af Bitcoin, og som bidrog med tæt på 40.000 dollars til at støtte forskernes arbejde. Calle beskrev sikkerhedstilstanden i økosystemet som »ekstremt dårlig«.

Analytikere, der fulgte revisionen i realtid, bemærkede, at kun omkring én ud af fem fund indtil videre var blevet uafhængigt reproduceret, hvilket viser, at mange af de påpegede problemer stadig skal bekræftes, før udviklerne kan være sikre på deres alvor i praksis.

Hvor fejlene er koncentreret

Privatlivs- og coinjoin-værktøjer (software designet til at sløre sporet af bitcoin-transaktioner på blockchainen) tegnede sig for den højeste koncentration af alvorlige problemer og udgjorde 24 % af de kritiske fund, selvom de udgjorde en mindre andel af det samlede antal gennemgåede projekter. Kryptografiske biblioteker genererede derimod det største rå antal fund, nemlig 1.101, men kun 10 % af disse blev vurderet som værende af høj alvorlighed, hvilket tyder på, at koden generelt er mere moden, selvom den er genstand for den største opmærksomhed fra forskernes side.

De fleste af de 390 gennemgåede projekter havde få eller ingen kritiske problemer; den reelle fare syntes at være koncentreret i en mindre gruppe værktøjer, der håndterer generering af private nøgler, signering og transaktioner, der beskytter privatlivet – den samme kategori af software, der lå til grund for den oprindelige Coldcard-fejl, som satte gang i hele denne indsats.

Tidspunktet for afsløringen er vigtigt, da bitcoins kultur omkring selvopbevaring de seneste to uger har været optaget af at forstå omfanget af tabene i forbindelse med Coldcard, hvor alene canadiske brugere tegner sig for cirka en fjerdedel af de stjålne midler.

Fremtiden skal vurderes

Bitcoin Red Team har bemærket, at revisionen er den første fase i en løbende indsats snarere end en engangsbegivenhed, med planer om at arbejde sig igennem den ophobede mængde fund, bekræfte, hvilke sårbarheder der reelt kan udnyttes, og koordinere ansvarlig offentliggørelse med de berørte projekter, inden detaljer offentliggøres.

For en kultur med selvopbevaring, der stadig er ved at indse omfanget af Coldcard-tabene, fungerer revisionen samtidig som bevis på, at white-hat-forskere nu bevæger sig i et tempo, der ligger tættere på angribernes.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

Tags i denne artikel