ارائه توسط
Security

تیم رد بیت‌کوین پس از هک کولدکارد ۴٬۹۶۲ نقص را پیدا کرد

یک گروه امنیتی داوطلبانه به نام «تیم قرمز بیت‌کوین» پس از هک کولدکارد، در بازه‌ای ۲۷ ساعته در سراسر ۳۹۰ پروژه متن‌باز بیت‌کوین، ۴,۹۶۲ آسیب‌پذیری را کشف کرد که ۸۵ مورد از آن‌ها بحرانی بود.

نویسنده
اشتراک
تیم رد بیت‌کوین پس از هک کولدکارد ۴٬۹۶۲ نقص را پیدا کرد

نکات کلیدی

  • تیم قرمز بیت‌کوین طی ۲۷.۵ ساعت، ۴,۹۶۲ یافته را در ۳۹۰ مخزن ثبت کرد.
  • OpenSats با نزدیک به ۴۰ هزار دلار این ممیزی را تأمین مالی کرد، در حالی‌که ۱۶ پژوهشگر ابزارهای هوش مصنوعی را با بازبینی دستی ترکیب کردند.
  • ابزارهای حریم خصوصی و کوین‌جوین بالاترین سهم نقص‌های جدی را داشتند و ۲۴٪ از یافته‌های بحرانی را تشکیل دادند.

پاسخی به سوءاستفاده کولدکارد

سوءاستفاده از کیف‌پول سخت‌افزاری کولدکارد به‌دلیل یک باگ فریمور که به مارس ۲۰۲۱ برمی‌گشت، بیت‌کوین (BTC) را از دارندگان بلندمدت تخلیه کرد. زیان‌ها در مجموعِ بیش از ۱,۸۰۰ BTC که از بیش از ۵,۲۰۰ آدرس بیرون کشیده شده، به بیش از ۱۱۶ میلیون دلار رسیده است.

آن رویداد موجب شکل‌گیری تلاشی داوطلبانه به نام «تیم قرمز بیت‌کوین» شد که به رهبری توسعه‌دهنده BTC با نام Calle و در کنار راب همیلتون، مدیرعامل بیمه‌گر خودحضانتی Anchorwatch، انجام می‌شود. آن‌ها یک ممیزی اضطراری از اکوسیستم گسترده‌تر متن‌باز بیت‌کوین را آغاز کردند تا بررسی کنند آیا کیف‌پول‌ها و کتابخانه‌های کدی که به‌طور گسترده استفاده می‌شوند، ضعف‌های مشابهی با همان موردی دارند که کاربران کولدکارد را زمین‌گیر کرد یا نه.

Bitcoin Red's critical flaw expose
منبع تصویر: X

شانزده پژوهشگر امنیتی ۲۷.۵ ساعت را صرف زیروروکردن ۳۹۰ مخزن متن‌باز بیت‌کوین کردند و تحلیلِ به‌کمکِ هوش مصنوعی (AI) را با بازبینی دستی ترکیب نمودند. تیم در مجموع ۴,۹۶۲ یافته امنیتی ثبت کرد که شامل ۸۵ موردِ طبقه‌بندی‌شده به‌عنوان بحرانی و ۶۳۵ مورد با شدت بالا بود (با آهنگی که به‌طور میانگین ۲.۳۱ یافته با شدت بالا یا بحرانی به ازای هر پژوهشگر در هر ساعت را نشان می‌دهد).

تأمین مالی این تلاش فشرده از سوی OpenSats انجام شد؛ یک سازمان غیرانتفاعی که از توسعه متن‌باز بیت‌کوین پشتیبانی می‌کند و نزدیک به ۴۰ هزار دلار برای حمایت از کار پژوهشگران پرداخت. Calle وضعیت امنیت اکوسیستم را «به‌شدت بد» توصیف کرد.

تحلیل‌گرانی که ممیزی را به‌صورت لحظه‌ای دنبال می‌کردند اشاره کردند که تا اینجا فقط حدود یک‌پنجم یافته‌ها به‌طور مستقل بازتولید شده است؛ چیزی که نشان می‌دهد بسیاری از موارد علامت‌گذاری‌شده هنوز به تأیید نیاز دارند تا توسعه‌دهندگان بتوانند از شدت واقعی آن‌ها در دنیای واقعی مطمئن شوند.

تمرکز نقص‌ها کجاست

ابزارهای حریم خصوصی و کوین‌جوین (نرم‌افزارهایی که برای مبهم‌کردن ردِ تراکنش‌های بیت‌کوین روی زنجیره طراحی شده‌اند) بیشترین تمرکز مشکلات جدی را به خود اختصاص دادند و با وجود آن‌که سهم کوچک‌تری از کل پروژه‌های بررسی‌شده را تشکیل می‌دادند، ۲۴٪ از یافته‌های بحرانی را شامل شدند. کتابخانه‌های رمزنگاری، در مقابل، بیشترین تعداد خامِ یافته‌ها را با ۱,۱۰۱ مورد تولید کردند، اما در مقایسه تنها ۱۰٪ از آن‌ها به‌عنوان شدت بالا ارزیابی شد؛ که نشان می‌دهد کد به‌طور کلی بالغ‌تر است، هرچند بیشترین میزان موشکافی را از سوی پژوهشگران به خود جلب می‌کند.

بیشترِ ۳۹۰ پروژه بررسی‌شده، مشکلات بحرانی اندکی داشتند یا اصلاً نداشتند؛ خطر واقعی ظاهراً در مجموعه کوچک‌تری از ابزارهایی متمرکز بود که با تولید کلید خصوصی، امضا و تراکنش‌های حفظ‌کننده حریم خصوصی سروکار دارند—همان دسته نرم‌افزاری که در ریشه شکست اولیه کولدکارد قرار داشت و کل این تلاش را آغاز کرد.

با توجه به این‌که فرهنگ خودحضانتی بیت‌کوین در دو هفته گذشته در حال هضم ابعاد زیان‌های کولدکارد بوده، زمان‌بندی این کشف‌ها اهمیت دارد؛ به‌طوری‌که کاربران کانادایی به‌تنهایی تقریباً یک‌چهارم از وجوه سرقت‌شده را به خود اختصاص داده‌اند.

آینده نیازمند ارزیابی است

تیم قرمز بیت‌کوین یادآور شده است که این ممیزی مرحله نخستِ یک تلاشِ مداوم است، نه یک رویداد یک‌باره؛ و برنامه دارد فهرست انباشته یافته‌ها را پیش ببرد، مشخص کند کدام آسیب‌پذیری‌ها واقعاً قابل سوءاستفاده هستند، و پیش از عمومی‌کردن هرگونه جزئیات، با پروژه‌های تحت‌تأثیر برای افشای مسئولانه هماهنگ کند.

برای فرهنگی مبتنی بر خودحضانتی که هنوز در حال جذب ابعاد زیان‌های کولدکارد است، این ممیزی همچنین نشان می‌دهد که پژوهشگران کلاه‌سفید اکنون با سرعتی نزدیک‌تر به مهاجمان حرکت می‌کنند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان