Tarjoaa
Security

Bitcoinin Red Team löysi 4 962 haavoittuvuutta Coldcard-hakkeroinnin jälkeen

Bitcoin Red Team -niminen vapaaehtoinen tietoturvaryhmä löysi Coldcard-hakkeroinnin jälkeen 27 tunnin aikana 4 962 haavoittuvuutta, joista 85 oli kriittisiä, 390 avoimen lähdekoodin Bitcoin-projektista.

KIRJOITTAJA
JAA
Bitcoinin Red Team löysi 4 962 haavoittuvuutta Coldcard-hakkeroinnin jälkeen

Tärkeimmät havainnot

  • Bitcoin Red Team raportoi 4 962 havaintoa 390 koodivarastosta 27,5 tunnin aikana.
  • Opensats rahoitti tarkastuksen lähes 40 000 dollarilla, ja 16 tutkijaa yhdisti tekoälytyökaluja manuaaliseen tarkasteluun.
  • Tietosuoja- ja coinjoin-työkaluissa oli suurin osuus vakavista puutteista: 24 % kriittisistä havainnoista.

Vastaus Coldcard-hyökkäykseen

Coldcard-laitteistolompakon haavoittuvuus tyhjensi pitkäaikaisten omistajien bitcoin-varat (BTC) maaliskuussa 2021 ilmenneen laiteohjelmistovirheen seurauksena. Tappiot ovat nousseet yli 116 miljoonaan dollariin, kun yli 5 200 osoitteesta on varastettu yli 1 800 BTC:tä.

Tämä tapaus sai aikaan vapaaehtoishankkeen nimeltä Bitcoin Red Team, jota johti BTC-kehittäjä Calle yhdessä itsehallinnointivakuutusyhtiö Anchorwatchin toimitusjohtajan Rob Hamiltonin kanssa. He käynnistivät laajemman bitcoin-avoimen lähdekoodin ekosysteemin hätätarkastuksen testatakseen, onko muissa laajalti käytetyissä lompakoissa ja koodikirjastoissa samanlaisia heikkouksia kuin siinä, joka koitui Coldcard-käyttäjien kohtaloksi.

Bitcoin Red's critical flaw expose
Kuvan lähde: X

Kuusitoista tietoturvatutkijaa kävi 27,5 tunnin ajan läpi 390 avoimen lähdekoodin bitcoin-arkistoa yhdistämällä tekoälyn (AI) avustamaa analyysia manuaaliseen tarkasteluun. Tiimi raportoi yhteensä 4 962 tietoturva-aukkoa, joista 85 luokiteltiin kriittisiksi ja 635 vakavuusluokkaan ”korkea” (keskiarvona 2,31 korkean tai kriittisen vakavuusluokan löydöstä tutkijaa kohden tunnissa).

Sprintin rahoituksen tarjosi Opensats, avoimen lähdekoodin bitcoin-kehitystä tukeva voittoa tavoittelematon järjestö, joka myönsi lähes 40 000 dollaria tutkijoiden työn tukemiseen. Calle kuvaili ekosysteemin tietoturvatilannetta ”erittäin huonoksi”.

Tarkastusta reaaliajassa seuranneet analyytikot totesivat, että toistaiseksi vain noin joka viides havainto oli onnistuttu toistamaan riippumattomasti, mikä osoittaa, että monet ilmoitetuista ongelmista vaativat vielä vahvistusta, ennen kuin kehittäjät voivat olla varmoja niiden todellisesta vakavuudesta.

Missä puutteet keskittyvät

Tietosuoja- ja coinjoin-työkalut (ohjelmistot, jotka on suunniteltu peittämään bitcoin-transaktioiden jäljet lohkoketjussa) muodostivat suurimman osan vakavista ongelmista: ne edustivat 24 % kriittisistä havainnoista, vaikka niiden osuus tarkastelluista projekteista oli pienempi. Sitä vastoin kryptografiset kirjastot tuottivat suurimman absoluuttisen määrän havaintoja, 1 101 kappaletta, mutta niistä vain suhteellisen vähäinen 10 % luokiteltiin vakavuusluokkaan ”korkea”, mikä viittaa siihen, että koodi on yleisesti ottaen kypsempää, vaikka se herättääkin tutkijoiden suurinta tarkastelua.

Suurimmassa osassa tarkastelluista 390 projektista oli vain vähän tai ei lainkaan kriittisiä ongelmia; todellinen vaara näytti keskittyvän pienempään joukkoon työkaluja, jotka käsittelevät yksityisten avainten luomista, allekirjoittamista ja yksityisyyttä suojaavia transaktioita – samaan ohjelmistoluokkaan, joka oli alkuperäisen Coldcard-epäonnistumisen taustalla ja joka käynnisti koko tämän hankkeen.

Paljastuksen ajoitus on merkityksellinen, sillä bitcoinin itsehallintakulttuurissa on viimeiset kaksi viikkoa yritetty sulattaa Coldcard-tappioiden laajuutta, ja pelkästään kanadalaiset käyttäjät edustavat noin neljännestä varastetuista varoista.

Tulevaisuuden arviointi

Bitcoin Red Team on todennut, että tarkastus on pikemminkin käynnissä olevan hankkeen ensimmäinen vaihe kuin kertaluonteinen tapahtuma. Suunnitelmana on käydä läpi kertyneet havainnot, vahvistaa, mitkä haavoittuvuudet ovat aidosti hyödynnettävissä, ja koordinoida vastuullinen julkistaminen asianomaisten projektien kanssa ennen kuin yksityiskohtia tuodaan julkisuuteen.

Itsehallintakulttuurille, joka on vielä käsittelemässä Coldcard-tappioiden laajuutta, tarkastus toimii myös todisteena siitä, että white-hat-tutkijat etenevät nyt vauhdilla, joka lähenee hyökkääjien vauhtia.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa