מופעל ע"י
Security

צוות Red Team של ביטקוין מוצא 4,962 ליקויים לאחר פריצת Coldcard

קבוצת אבטחה התנדבותית בשם Bitcoin Red Team חשפה 4,962 פגיעויות, 85 מהן קריטיות, ברחבי 390 פרויקטי ביטקוין בקוד פתוח במהלך פרק זמן של 27 שעות לאחר פריצת Coldcard.

נכתב ע"י
שתף
צוות Red Team של ביטקוין מוצא 4,962 ליקויים לאחר פריצת Coldcard

נקודות עיקריות

  • Bitcoin Red Team הגישה 4,962 ממצאים ב-390 מאגרים בתוך 27.5 שעות.
  • Opensats מימנה את הבדיקה בכמעט 40,000 דולר, כאשר 16 חוקרים שילבו כלי בינה מלאכותית עם סקירה ידנית.
  • כלי פרטיות ו-CoinJoin נשאו את החלק הגבוה ביותר של ליקויים חמורים, עם 24% מהממצאים הקריטיים.

תגובה לניצול ה-Coldcard

ניצול ארנק החומרה Coldcard רוקן ביטקוין (BTC) ממחזיקים לטווח ארוך בעקבות באג בקושחה שמקורו במרץ 2021. ההפסדים טיפסו מעבר ל-116 מיליון דולר על פני יותר מ-1,800 BTC שנמשכו מלמעלה מ-5,200 כתובות.

האירוע הזה הניע מאמץ התנדבותי בשם Bitcoin Red Team, בהובלת מפתח ה-BTC קאלה לצד רוב המילטון, מנכ”ל מבטח משמורת עצמית Anchorwatch. הם השיקו בדיקת חירום של האקוסיסטם הרחב יותר של ביטקוין בקוד פתוח כדי לבחון האם ארנקים וספריות קוד נפוצות אחרות חולקות חולשות דומות לזו שהטביעה את משתמשי Coldcard.

Bitcoin Red's critical flaw expose
מקור התמונה: X

שישה-עשר חוקרי אבטחה הקדישו 27.5 שעות לסריקה של 390 מאגרי ביטקוין בקוד פתוח, תוך שילוב ניתוח בסיוע בינה מלאכותית (AI) עם סקירה ידנית. הצוות הגיש 4,962 ממצאי אבטחה בסך הכול, כולל 85 שסווגו כקריטיים ו-635 שדורגו כחומרה גבוהה (קצב ממוצע של 2.31 ממצאים בחומרה גבוהה או קריטית לכל חוקר, לשעה).

המימון למרתון הגיע מ-Opensats, עמותה התומכת בפיתוח ביטקוין בקוד פתוח, שתרמה קרוב ל-40,000 דולר כדי לתמוך בעבודת החוקרים. קאלה תיאר את מצב אבטחת האקוסיסטם כ”גרוע ביותר באופן קיצוני”.

אנליסטים שעקבו אחר הבדיקה בזמן אמת ציינו כי רק כ-אחד מכל חמישה ממצאים שוחזרו באופן עצמאי עד כה, מה שמראה שרבות מהבעיות שסומנו עדיין זקוקות לאימות לפני שמפתחים יוכלו להיות בטוחים בחומרתן בעולם האמיתי.

היכן הליקויים מרוכזים

כלי פרטיות ו-CoinJoin (תוכנה שנועדה לטשטש את עקבות עסקאות הביטקוין על גבי השרשרת) היוו את הריכוז הגבוה ביותר של בעיות חמורות, וייצגו 24% מהממצאים הקריטיים למרות שהיוו חלק קטן יותר מסך הפרויקטים שנבדקו. ספריות קריפטוגרפיות, לעומת זאת, יצרו את מספר הממצאים הגולמי הגדול ביותר – 1,101 – אך שיעור נמוך יחסית של 10% מתוכם דורג כחומרה גבוהה, מה שמרמז שהקוד בדרך כלל בוגר יותר אף שהוא מושך את מירב הביקורת מצד חוקרים.

לרוב 390 הפרויקטים שנבדקו היו מעט או כלל לא בעיות קריטיות; הסכנה האמיתית נראתה מרוכזת בקבוצה קטנה יותר של כלים המטפלים ביצירת מפתחות פרטיים, חתימה ועסקאות המשמרות פרטיות — אותה קטגוריית תוכנה שבשורש הכשל המקורי של Coldcard שהצית את כל המאמץ הזה.

עיתוי החשיפה חשוב, משום שתרבות המשמורת העצמית של ביטקוין בילתה את השבועיים האחרונים בעיכול היקף הפסדי Coldcard, כאשר משתמשים קנדיים בלבד מהווים בערך רבע מהכספים שנגנבו.

העתיד דורש הערכה

Bitcoin Red Team ציינה כי הבדיקה היא השלב הראשון של מאמץ מתמשך ולא אירוע חד-פעמי, עם תוכניות לעבוד דרך צבר הממצאים, לאשר אילו פגיעויות באמת ניתנות לניצול, ולתאם גילוי אחראי עם הפרויקטים המושפעים לפני שפרטים כלשהם יפורסמו לציבור.

עבור תרבות משמורת עצמית שעדיין מעכלת את גודל הפסדי Coldcard, הבדיקה משמשת גם כהוכחה שחוקרי כובע לבן נעים כעת בקצב שקרוב יותר לזה של תוקפים.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו