Toetab
Security

Bitcoini Red Team avastas pärast Coldcardi häkkimist 4 962 turvaprobleemi

Vabatahtlik turvarühm nimega Bitcoin Red Team avastas Coldcardi häkkimise järel 27 tunni jooksul 390 avatud lähtekoodiga Bitcoin-projektis kokku 4 962 turvaauku, millest 85 olid kriitilised.

JAGA
Bitcoini Red Team avastas pärast Coldcardi häkkimist 4 962 turvaprobleemi

Peamised järeldused

  • Bitcoin Red Team esitas 27,5 tunni jooksul 4 962 leiutist 390 koodibaasist.
  • Opensats rahastas auditi ligi 40 000 dollariga, kusjuures 16 uurijat kasutasid nii tehisintellekti tööriistu kui ka käsitsi läbivaatamist.
  • Privaatsus- ja coinjoin-tööriistad moodustasid tõsiste puuduste suurima osa, moodustades 24% kriitilistest leidudest.

Reaktsioon Coldcardi turvaaugu ärakasutamisele

Coldcardi riistvarakoti turvaauk tühjendas pikaajaliste omanike bitcoine (BTC) pärast 2021. aasta märtsist pärinevat püsivara viga. Kahjud on ületanud 116 miljonit dollarit, hõlmates enam kui 1 800 BTC-d, mis on võetud üle 5 200 aadressilt.

See juhtum ajendas vabatahtlike algatust nimega „Bitcoin Red Team“, mida juhtisid BTC-arendaja Calle koos isehaldusega seotud kindlustusfirma Anchorwatchi tegevjuhi Rob Hamiltoniga. Nad käivitasid laiemale bitcoini avatud lähtekoodiga ökosüsteemile suunatud erakorralise auditi, et testida, kas teistel laialdaselt kasutatavatel rahakottidel ja koodiraamatukogudel on sarnaseid nõrkusi nagu sellel, mis viis Coldcardi kasutajad raskustesse.

Bitcoin Red's critical flaw expose
Pildi allikas: X

Kuusteist turbeuurijat veetsid 27,5 tundi 390 avatud lähtekoodiga bitcoini hoidlat läbi kammitades, kombineerides tehisintellekti (AI) abil tehtud analüüsi käsitsi läbivaatamisega. Meeskond esitas kokku 4962 turvalisusleidu, sealhulgas 85 kriitilise ja 635 kõrge raskusastmega leidu (mis teeb keskmiselt 2,31 kõrge või kriitilise raskusastmega leidu uurija kohta tunnis).

Sprinti rahastas Opensats, avatud lähtekoodiga bitcoini arendamist toetav mittetulundusühing, mis eraldas teadlaste töö toetuseks ligi 40 000 dollarit. Calle kirjeldas ökosüsteemi turvalisuse olukorda kui „äärmiselt halba“.

Auditi reaalajas jälginud analüütikud märkisid, et seni on sõltumatult kordatud vaid umbes iga viies leide, mis näitab, et paljudest märgitud probleemidest tuleb veel kinnitust saada, enne kui arendajad saavad olla kindlad nende tegelikus tõsiduses.

Kus puudused on kontsentreerunud

Privaatsus- ja coinjoin-tööriistad (tarkvara, mis on loodud bitcoini tehingute jälgede varjamiseks ahelas) moodustasid tõsiste probleemide suurima kontsentratsiooni, esindades 24% kriitilistest leidudest, hoolimata sellest, et need moodustasid väiksema osa kõigist läbivaadatud projektidest. Krüptograafilised raamatukogud tekitasid seevastu suurima leidude koguarvu – 1 101 –, kuid neist vaid suhteliselt väike osa (10%) hinnati kõrge tõsidusastmega, mis viitab sellele, et kood on üldiselt küpsem, kuigi see pälvib teadlaste poolt kõige rohkem tähelepanu.

Enamikul 390-st läbivaadatud projektist oli kriitilisi probleeme vähe või üldse mitte; tõeline oht näis keskenduvat väiksemale hulgale tööriistadele, mis tegelevad privaatvõtme genereerimise, allkirjastamise ja privaatsust säilitavate tehingutega – sama tarkvarakategooria, mis oli algse Coldcardi ebaõnnestumise põhjuseks, millest kogu see algatus alguse sai.

Avastamise ajastus on oluline, arvestades, et bitcoini isehaldamise kultuur on viimased kaks nädalat püüdnud leppida Coldcardi kahjude ulatusega, kusjuures ainuüksi Kanada kasutajate arvelt moodustasid varastatud rahalised vahendid ligikaudu veerandi kogusummast.

Tulevikku tuleb hinnata

Bitcoin Red Team on märkinud, et audit on pigem käimasoleva töö esimene etapp kui ühekordne sündmus, mille raames on kavas töötada läbi kogunenud leiud, kinnitada, millised haavatavused on tõepoolest ärakasutatavad, ning kooskõlastada vastutustundlik avalikustamine asjaomaste projektidega enne üksikasjade avalikustamist.

Iseseisva hoidmise kultuuri jaoks, mis alles hakkab Coldcardi kahjude ulatust mõistma, on audit ka tõendiks sellest, et heade kavatsustega uurijad liiguvad nüüd tempoga, mis on lähem ründajate omale.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos