یک گروه امنیتی داوطلبانه به نام «تیم قرمز بیتکوین» پس از هک کولدکارد، در بازهای ۲۷ ساعته در سراسر ۳۹۰ پروژه متنباز بیتکوین، ۴,۹۶۲ آسیبپذیری را کشف کرد که ۸۵ مورد از آنها بحرانی بود.
تیم رد بیتکوین پس از هک کولدکارد ۴٬۹۶۲ نقص را پیدا کرد

نکات کلیدی
- تیم قرمز بیتکوین طی ۲۷.۵ ساعت، ۴,۹۶۲ یافته را در ۳۹۰ مخزن ثبت کرد.
- OpenSats با نزدیک به ۴۰ هزار دلار این ممیزی را تأمین مالی کرد، در حالیکه ۱۶ پژوهشگر ابزارهای هوش مصنوعی را با بازبینی دستی ترکیب کردند.
- ابزارهای حریم خصوصی و کوینجوین بالاترین سهم نقصهای جدی را داشتند و ۲۴٪ از یافتههای بحرانی را تشکیل دادند.
پاسخی به سوءاستفاده کولدکارد
سوءاستفاده از کیفپول سختافزاری کولدکارد بهدلیل یک باگ فریمور که به مارس ۲۰۲۱ برمیگشت، بیتکوین (BTC) را از دارندگان بلندمدت تخلیه کرد. زیانها در مجموعِ بیش از ۱,۸۰۰ BTC که از بیش از ۵,۲۰۰ آدرس بیرون کشیده شده، به بیش از ۱۱۶ میلیون دلار رسیده است.
آن رویداد موجب شکلگیری تلاشی داوطلبانه به نام «تیم قرمز بیتکوین» شد که به رهبری توسعهدهنده BTC با نام Calle و در کنار راب همیلتون، مدیرعامل بیمهگر خودحضانتی Anchorwatch، انجام میشود. آنها یک ممیزی اضطراری از اکوسیستم گستردهتر متنباز بیتکوین را آغاز کردند تا بررسی کنند آیا کیفپولها و کتابخانههای کدی که بهطور گسترده استفاده میشوند، ضعفهای مشابهی با همان موردی دارند که کاربران کولدکارد را زمینگیر کرد یا نه.

شانزده پژوهشگر امنیتی ۲۷.۵ ساعت را صرف زیروروکردن ۳۹۰ مخزن متنباز بیتکوین کردند و تحلیلِ بهکمکِ هوش مصنوعی (AI) را با بازبینی دستی ترکیب نمودند. تیم در مجموع ۴,۹۶۲ یافته امنیتی ثبت کرد که شامل ۸۵ موردِ طبقهبندیشده بهعنوان بحرانی و ۶۳۵ مورد با شدت بالا بود (با آهنگی که بهطور میانگین ۲.۳۱ یافته با شدت بالا یا بحرانی به ازای هر پژوهشگر در هر ساعت را نشان میدهد).
تأمین مالی این تلاش فشرده از سوی OpenSats انجام شد؛ یک سازمان غیرانتفاعی که از توسعه متنباز بیتکوین پشتیبانی میکند و نزدیک به ۴۰ هزار دلار برای حمایت از کار پژوهشگران پرداخت. Calle وضعیت امنیت اکوسیستم را «بهشدت بد» توصیف کرد.
تحلیلگرانی که ممیزی را بهصورت لحظهای دنبال میکردند اشاره کردند که تا اینجا فقط حدود یکپنجم یافتهها بهطور مستقل بازتولید شده است؛ چیزی که نشان میدهد بسیاری از موارد علامتگذاریشده هنوز به تأیید نیاز دارند تا توسعهدهندگان بتوانند از شدت واقعی آنها در دنیای واقعی مطمئن شوند.
تمرکز نقصها کجاست
ابزارهای حریم خصوصی و کوینجوین (نرمافزارهایی که برای مبهمکردن ردِ تراکنشهای بیتکوین روی زنجیره طراحی شدهاند) بیشترین تمرکز مشکلات جدی را به خود اختصاص دادند و با وجود آنکه سهم کوچکتری از کل پروژههای بررسیشده را تشکیل میدادند، ۲۴٪ از یافتههای بحرانی را شامل شدند. کتابخانههای رمزنگاری، در مقابل، بیشترین تعداد خامِ یافتهها را با ۱,۱۰۱ مورد تولید کردند، اما در مقایسه تنها ۱۰٪ از آنها بهعنوان شدت بالا ارزیابی شد؛ که نشان میدهد کد بهطور کلی بالغتر است، هرچند بیشترین میزان موشکافی را از سوی پژوهشگران به خود جلب میکند.
بیشترِ ۳۹۰ پروژه بررسیشده، مشکلات بحرانی اندکی داشتند یا اصلاً نداشتند؛ خطر واقعی ظاهراً در مجموعه کوچکتری از ابزارهایی متمرکز بود که با تولید کلید خصوصی، امضا و تراکنشهای حفظکننده حریم خصوصی سروکار دارند—همان دسته نرمافزاری که در ریشه شکست اولیه کولدکارد قرار داشت و کل این تلاش را آغاز کرد.
با توجه به اینکه فرهنگ خودحضانتی بیتکوین در دو هفته گذشته در حال هضم ابعاد زیانهای کولدکارد بوده، زمانبندی این کشفها اهمیت دارد؛ بهطوریکه کاربران کانادایی بهتنهایی تقریباً یکچهارم از وجوه سرقتشده را به خود اختصاص دادهاند.
آینده نیازمند ارزیابی است
تیم قرمز بیتکوین یادآور شده است که این ممیزی مرحله نخستِ یک تلاشِ مداوم است، نه یک رویداد یکباره؛ و برنامه دارد فهرست انباشته یافتهها را پیش ببرد، مشخص کند کدام آسیبپذیریها واقعاً قابل سوءاستفاده هستند، و پیش از عمومیکردن هرگونه جزئیات، با پروژههای تحتتأثیر برای افشای مسئولانه هماهنگ کند.
برای فرهنگی مبتنی بر خودحضانتی که هنوز در حال جذب ابعاد زیانهای کولدکارد است، این ممیزی همچنین نشان میدهد که پژوهشگران کلاهسفید اکنون با سرعتی نزدیکتر به مهاجمان حرکت میکنند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.











