Működteti
Security

A Bitcoin Red Team 4 962 biztonsági rést tárt fel a Coldcard elleni támadás után

A „Bitcoin Red Team” nevű önkéntes biztonsági csoport a Coldcard elleni támadás után 27 órás időszak alatt 390 nyílt forráskódú Bitcoin-projektben összesen 4 962 biztonsági rést tárt fel, amelyek közül 85 kritikusnak minősült.

MEGOSZTÁS
A Bitcoin Red Team 4 962 biztonsági rést tárt fel a Coldcard elleni támadás után

Főbb megállapítások

  • A Bitcoin Red Team 27,5 óra alatt 4 962 hibajelentést nyújtott be 390 kódtárban.
  • Az Opensats közel 40 000 dollárral finanszírozta az ellenőrzést, amelynek során 16 kutató kombinálta a mesterséges intelligencia eszközeit a kézi ellenőrzéssel.
  • A súlyos hibák közül a legnagyobb arányt – a kritikus hibák 24%-át – az adatvédelmi és coinjoin eszközök tették ki.

Válasz a Coldcard-sebezhetőségre

A Coldcard hardveres pénztárca sebezhetősége 2021 márciusára visszanyúló firmware-hiba miatt bitcoint (BTC) csalt ki a hosszú távú tulajdonosoktól. A veszteségek meghaladták a 116 millió dollárt, több mint 1 800 BTC-t szereztek meg több mint 5 200 címről.

Ez az eset ösztönözte a „Bitcoin Red Team” nevű önkéntes kezdeményezés elindítását, amelyet Calle BTC-fejlesztő vezetett Rob Hamilton, az önkezelésű pénztárcákra szakosodott Anchorwatch biztosító vezérigazgatója mellett. Sürgősségi ellenőrzést indítottak a szélesebb értelemben vett bitcoin nyílt forráskódú ökoszisztémában, hogy megvizsgálják, vajon más, széles körben használt pénztárcák és kódkönyvtárak is tartalmaznak-e hasonló gyenge pontokat, mint azok, amelyek a Coldcard-felhasználók vesztét okozták.

Bitcoin Red's critical flaw expose
Kép forrása: X

Tizenhat biztonsági kutató 27,5 órát töltött 390 nyílt forráskódú bitcoin-repozitórium átfésülésével, mesterséges intelligencia (AI) által támogatott elemzést kombinálva kézi ellenőrzéssel. A csapat összesen 4 962 biztonsági problémát jelentett be, ebből 85-öt kritikusnak, 635-öt pedig magas súlyosságúnak minősítettek (ez átlagosan 2,31 magas vagy kritikus súlyosságú problémát jelent kutatóként és óránként).

A sprint finanszírozását az Opensats biztosította, egy nyílt forráskódú bitcoin-fejlesztést támogató nonprofit szervezet, amely közel 40 000 dollárral járult hozzá a kutatók munkájához. Calle az ökoszisztéma biztonsági helyzetét „rendkívül rossznak” minősítette.

Az ellenőrzést valós időben nyomon követő elemzők megjegyezték, hogy eddig csak az észlelések körülbelül egyötödét sikerült függetlenül reprodukálni, ami azt mutatja, hogy a jelzett problémák közül soknak még megerősítésre van szüksége, mielőtt a fejlesztők biztosak lehetnének azok valós világbeli súlyosságában.

Hol koncentrálódnak a hibák

A súlyos problémák legnagyobb része az adatvédelmi és coinjoin eszközökhöz (a blokkláncon végzett bitcoin-tranzakciók nyomait elrejtő szoftverek) kapcsolódott: ezek a kritikus megállapítások 24%-át tették ki, annak ellenére, hogy a vizsgált projektek összességében kisebb arányt képviseltek. Ezzel szemben a kriptográfiai könyvtárak generálták a legnagyobb abszolút számú megállapítást (1 101), de ezek közül viszonylag alacsony, 10%-os arányban minősítették őket magas súlyosságúnak, ami arra utal, hogy a kód általában érettebb, annak ellenére, hogy a kutatók leginkább ezt vizsgálják.

A vizsgált 390 projekt többségében alig voltak vagy egyáltalán nem voltak kritikus problémák; az igazi veszély úgy tűnik, hogy egy kisebb eszközcsoportra koncentrálódott, amelyek a titkos kulcsok generálását, az aláírást és az adatvédelmet biztosító tranzakciókat kezelik – ugyanaz a szoftverkategória, amely az eredeti Coldcard-meghibásodás gyökere volt, és amely elindította ezt az egész kezdeményezést.

A felfedezés időzítése fontos, tekintve, hogy a bitcoin önkezelési kultúrája az elmúlt két hetet azzal töltötte, hogy feldolgozza a Coldcard-veszteségek mértékét, amelyből csak a kanadai felhasználókra jutott a lopott pénzeszközök körülbelül egynegyede.

A jövő felmérése szükséges

A Bitcoin Red Team megjegyezte, hogy az audit nem egyszeri esemény, hanem egy folyamatban lévő erőfeszítés első fázisa; a tervek szerint feldolgozzák a felhalmozódott eredményeket, megerősítik, mely sebezhetőségek valóban kihasználhatók, és egyeztetik a felelősségteljes nyilvánosságra hozatalt az érintett projektekkel, mielőtt bármilyen részletet nyilvánosságra hoznának.

Egy olyan önkezelési kultúra számára, amely még mindig a Coldcard-veszteségek mértékét próbálja feldolgozni, az audit egyben annak a bizonyítéka is, hogy a „fehér kalapos” kutatók most már a támadókhoz hasonló ütemben haladnak.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben