Dobrovoljna sigurnosna skupina pod nazivom Bitcoin Red Team otkrila je 4.962 ranjivosti, od kojih je 85 kritičnih, u 390 open-source Bitcoin projekata tijekom 27-satnog razdoblja nakon Coldcard hakiranja.
Bitcoin Red Team pronalazi 4.962 nedostatka nakon hakiranja Coldcarda

Ključne poruke
- Bitcoin Red Team prijavio je 4.962 nalaza u 390 repozitorija u 27,5 sati.
- Opensats je financirao reviziju s gotovo 40.000 USD, dok je 16 istraživača kombiniralo AI alate s ručnim pregledom.
- Alati za privatnost i coinjoin nosili su najveći udio ozbiljnih propusta, s 24% kritičnih nalaza.
Odgovor na Coldcard exploit
Exploit hardverskog novčanika Coldcard ispraznio je bitcoin (BTC) dugoročnim vlasnicima nakon greške u firmveru koja datira iz ožujka 2021. Gubici su narasli iznad 116 milijuna dolara kroz više od 1.800 BTC povučenih s više od 5.200 adresa.
Taj je događaj potaknuo volonterski napor nazvan Bitcoin Red Team, koji predvodi BTC developer Calle zajedno s Robom Hamiltonom, izvršnim direktorom osiguravatelja samoskrbi Anchorwatch. Pokrenuli su hitnu reviziju šireg bitcoin open-source ekosustava kako bi provjerili dijele li i drugi široko korišteni novčanici i biblioteke koda slične slabosti onoj koja je potopila korisnike Coldcarda.

Šesnaest sigurnosnih istraživača provelo je 27,5 sati pregledavajući 390 open-source bitcoin repozitorija, kombinirajući analizu potpomognutu umjetnom inteligencijom (AI) s ručnim pregledom. Tim je prijavio ukupno 4.962 sigurnosna nalaza, uključujući 85 klasificiranih kao kritične i 635 ocijenjenih kao visoke ozbiljnosti (tempo koji u prosjeku iznosi 2,31 nalaz visoke ili kritične ozbiljnosti po istraživaču, po satu).
Financiranje tog sprinta došlo je od Opensatsa, neprofitne organizacije koja podržava open-source razvoj bitcoina, a koja je pridonijela gotovo 40.000 USD kako bi podržala rad istraživača. Calle je stanje sigurnosti ekosustava opisao kao „izuzetno loše”.
Analitičari koji su pratili reviziju u stvarnom vremenu primijetili su da je zasad samo oko jedan od pet nalaza neovisno reproduciran, što pokazuje da mnoge označene probleme još treba potvrditi prije nego što bi programeri mogli biti sigurni u njihovu stvarnu ozbiljnost u praksi.
Gdje su propusti koncentrirani
Alati za privatnost i coinjoin (softver dizajniran da zamagli trag bitcoin transakcija na lancu) činili su najveću koncentraciju ozbiljnih problema, predstavljajući 24% kritičnih nalaza unatoč tome što čine manji udio ukupnih pregledanih projekata. Kriptografske biblioteke, nasuprot tome, proizvele su najveći apsolutni broj nalaza, 1.101, ali je relativno niskih 10% njih ocijenjeno kao visoke ozbiljnosti, što sugerira da je kod općenito zreliji iako privlači najviše pozornosti istraživača.
Većina od 390 pregledanih projekata imala je malo ili nimalo kritičnih problema; činilo se da je stvarna opasnost koncentrirana u manjem skupu alata koji rukuje generiranjem privatnih ključeva, potpisivanjem i transakcijama koje čuvaju privatnost, istoj kategoriji softvera koja je bila u korijenu izvornog Coldcard kvara koji je pokrenuo cijeli ovaj napor.
Vrijeme otkrivanja je važno, s obzirom na to da je bitcoin kultura samoskrbi posljednja dva tjedna provodila upijajući razmjere Coldcard gubitaka, pri čemu samo kanadski korisnici čine otprilike četvrtinu ukradenih sredstava.
Budućnost treba procijeniti
Bitcoin Red Team napomenuo je da je revizija prva faza kontinuiranog napora, a ne jednokratni događaj, uz planove da se obradi zaostatak nalaza, potvrdi koje su ranjivosti doista iskoristive te koordinira odgovorno otkrivanje s pogođenim projektima prije nego što bilo kakvi detalji budu javno objavljeni.
Za kulturu samoskrbi koja još uvijek upija veličinu Coldcard gubitaka, revizija ujedno služi kao dokaz da se white-hat istraživači sada kreću tempom bližim onome napadača.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.











