Dikuasakan oleh
Security

Pasukan Red Team Bitcoin Menemui 4,962 Kelemahan Selepas Penggodaman Coldcard

Satu kumpulan keselamatan sukarelawan yang dipanggil Bitcoin Red Team menemui 4,962 kelemahan, 85 daripadanya kritikal, merentasi 390 projek Bitcoin sumber terbuka dalam tempoh 27 jam selepas penggodaman Coldcard.

DITULIS OLEH
KONGSI
Pasukan Red Team Bitcoin Menemui 4,962 Kelemahan Selepas Penggodaman Coldcard

Intipati Utama

  • Bitcoin Red Team memfailkan 4,962 penemuan merentasi 390 repositori dalam 27.5 jam.
  • Opensats membiayai audit itu dengan hampir $40,000 apabila 16 penyelidik menggabungkan alat AI dengan semakan manual.
  • Alat privasi dan coinjoin membawa bahagian tertinggi kelemahan serius, iaitu 24% daripada penemuan kritikal.

Tindak Balas terhadap Eksploit Coldcard

Eksploit dompet perkakasan Coldcard telah menguras bitcoin (BTC) daripada pemegang jangka panjang selepas pepijat perisian tegar yang bermula sejak Mac 2021. Kerugian telah meningkat melepasi $116 juta merentasi lebih 1,800 BTC yang dikeluarkan daripada lebih 5,200 alamat.

Insiden itu mencetuskan usaha sukarelawan yang dipanggil Bitcoin Red Team, diterajui oleh pembangun BTC Calle bersama Rob Hamilton, CEO syarikat insurans penjagaan kendiri Anchorwatch. Mereka melancarkan audit kecemasan terhadap ekosistem bitcoin sumber terbuka yang lebih luas untuk menguji sama ada dompet dan pustaka kod lain yang digunakan secara meluas berkongsi kelemahan serupa dengan yang menjejaskan pengguna Coldcard.

Bitcoin Red's critical flaw expose
Sumber imej: X

Enam belas penyelidik keselamatan menghabiskan 27.5 jam meneliti 390 repositori bitcoin sumber terbuka, menggabungkan analisis berbantukan kecerdasan buatan (AI) dengan semakan manual. Pasukan itu memfailkan 4,962 penemuan keselamatan secara keseluruhan, termasuk 85 yang diklasifikasikan sebagai kritikal dan 635 dinilai berkeparahan tinggi (pada kadar purata 2.31 penemuan berkeparahan tinggi atau kritikal bagi setiap penyelidik, bagi setiap jam).

Pembiayaan untuk pecutan itu datang daripada Opensats, sebuah organisasi bukan untung yang menyokong pembangunan bitcoin sumber terbuka, yang menyumbang hampir $40,000 untuk menyokong kerja para penyelidik. Calle menggambarkan keadaan keselamatan ekosistem sebagai β€œamat buruk.”

Penganalisis yang menjejaki audit itu secara masa nyata menyatakan bahawa hanya kira-kira satu daripada lima penemuan setakat ini telah dihasilkan semula secara bebas, menunjukkan bahawa banyak isu yang ditandakan masih memerlukan pengesahan sebelum pembangun boleh pasti tentang keparahan dunia sebenar mereka.

Di Mana Kelemahan Tertumpu

Alat privasi dan coinjoin (perisian yang direka untuk mengaburkan jejak transaksi bitcoin di atas rantaian) mencatat kepekatan tertinggi isu serius, mewakili 24% daripada penemuan kritikal walaupun hanya membentuk bahagian yang lebih kecil daripada jumlah projek yang disemak. Pustaka kriptografi, sebaliknya, menghasilkan jumlah penemuan mentah terbesar iaitu 1,101, tetapi hanya 10% daripadanya dinilai berkeparahan tinggi, menunjukkan bahawa kod tersebut secara umumnya lebih matang walaupun ia menerima penelitian paling banyak daripada para penyelidik.

Kebanyakan daripada 390 projek yang disemak mempunyai sedikit atau tiada isu kritikal; bahaya sebenar kelihatan tertumpu pada set alat yang lebih kecil yang mengendalikan penjanaan kunci peribadi, penandatanganan, dan transaksi yang mengekalkan privasi, iaitu kategori perisian yang sama yang menjadi punca kegagalan Coldcard asal yang mencetuskan keseluruhan usaha ini.

Masa pendedahan ini penting, memandangkan budaya penjagaan kendiri bitcoin telah menghabiskan dua minggu lalu menyerap skala kerugian Coldcard, dengan pengguna Kanada sahaja mewakili kira-kira satu perempat daripada dana yang dicuri.

Masa Depan Perlu Dinilai

Bitcoin Red Team menyatakan bahawa audit ini merupakan fasa pertama bagi usaha berterusan dan bukannya acara sekali sahaja, dengan rancangan untuk meneliti tunggakan penemuan, mengesahkan kelemahan mana yang benar-benar boleh dieksploitasi, dan menyelaraskan pendedahan bertanggungjawab dengan projek yang terjejas sebelum sebarang butiran didedahkan kepada umum.

Bagi budaya penjagaan kendiri yang masih menyerap besarnya kerugian Coldcard, audit ini juga menjadi bukti bahawa penyelidik white-hat kini bergerak pada kadar yang lebih hampir dengan kadar para penyerang.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.

Tag dalam cerita ini