Een vrijwilligersgroep op het gebied van beveiliging, het Bitcoin Red Team, heeft in de 27 uur na de Coldcard-hack 4.962 kwetsbaarheden ontdekt – waarvan 85 kritiek – in 390 open-source Bitcoin-projecten.
Bitcoin Red Team ontdekt 4.962 kwetsbaarheden na hack op Coldcard

Belangrijkste conclusies
- Het Bitcoin Red Team rapporteerde 4.962 bevindingen in 390 repositories in 27,5 uur.
- Opensats financierde de audit met bijna 40.000 dollar, waarbij 16 onderzoekers AI-tools combineerden met handmatige controle.
- Privacy- en coinjoin-tools waren verantwoordelijk voor het grootste aandeel ernstige fouten, namelijk 24% van de kritieke bevindingen.
Een reactie op de Coldcard-exploit
De kwetsbaarheid in de Coldcard-hardwareportemonnee leidde tot het wegvloeien van bitcoin (BTC) van langetermijnhouders na een firmwarefout die dateert uit maart 2021. De verliezen zijn opgelopen tot meer dan $116 miljoen, verdeeld over meer dan 1.800 BTC die van ruim 5.200 adressen zijn weggehaald.
Die gebeurtenis was aanleiding voor een vrijwilligersinitiatief genaamd het Bitcoin Red Team, geleid door BTC-ontwikkelaar Calle samen met Rob Hamilton, CEO van Anchorwatch, een verzekeraar voor zelfbewaring. Zij startten een spoedcontrole van het bredere open-source-ecosysteem van bitcoin om te testen of andere veelgebruikte wallets en codebibliotheken vergelijkbare zwakke plekken vertonen als die welke Coldcard-gebruikers de das omdeed.

Zestien beveiligingsonderzoekers hebben 27,5 uur besteed aan het doorzoeken van 390 open-source bitcoin-repositories, waarbij ze door kunstmatige intelligentie (AI) ondersteunde analyse combineerden met handmatige controle. Het team rapporteerde in totaal 4.962 beveiligingsbevindingen, waaronder 85 die als ‘kritiek’ werden geclassificeerd en 635 met een ‘hoge ernstgraad’ (wat neerkomt op gemiddeld 2,31 bevindingen met een hoge of kritieke ernstgraad per onderzoeker per uur).
De financiering voor de sprint kwam van Opensats, een non-profitorganisatie die open-source bitcoin-ontwikkeling ondersteunt en die bijna 40.000 dollar bijdroeg om het werk van de onderzoekers te ondersteunen. Calle omschreef de staat van de beveiliging van het ecosysteem als „uiterst slecht“.
Analisten die de audit in realtime volgden, merkten op dat tot nu toe slechts ongeveer één op de vijf bevindingen onafhankelijk was gereproduceerd, wat aantoont dat veel van de gesignaleerde problemen nog bevestiging behoeven voordat ontwikkelaars zeker kunnen zijn van de ernst ervan in de praktijk.
Waar de kwetsbaarheden zich concentreren
Privacy- en coinjoin-tools (software die is ontworpen om het spoor van bitcoin-transacties op de blockchain te verdoezelen) waren verantwoordelijk voor de hoogste concentratie van ernstige problemen: ze vertegenwoordigden 24% van de kritieke bevindingen, ondanks dat ze een kleiner aandeel uitmaakten van het totale aantal beoordeelde projecten. Cryptografische bibliotheken leverden daarentegen het grootste absolute aantal bevindingen op, namelijk 1.101, maar slechts een relatief lage 10% daarvan werd als zeer ernstig beoordeeld, wat suggereert dat de code over het algemeen volwassener is, ook al krijgt deze de meeste aandacht van onderzoekers.
De meeste van de 390 onderzochte projecten vertoonden weinig of geen kritieke problemen; het echte gevaar leek geconcentreerd te zijn in een kleinere groep tools die zich bezighouden met het genereren van privésleutels, het ondertekenen en het uitvoeren van transacties die de privacy waarborgen – dezelfde categorie software die ten grondslag lag aan de oorspronkelijke Coldcard-storing die aanleiding gaf tot dit hele onderzoek.
De timing van deze onthulling is van belang, aangezien de ‘self-custody’-cultuur van bitcoin de afgelopen twee weken bezig is geweest met het verwerken van de omvang van de Coldcard-verliezen, waarbij alleen al Canadese gebruikers goed waren voor ongeveer een kwart van het gestolen geld.
De toekomst moet worden geëvalueerd
Het Bitcoin Red Team heeft opgemerkt dat de audit de eerste fase is van een doorlopend proces in plaats van een eenmalige gebeurtenis, met plannen om de achterstand aan bevindingen weg te werken, te bevestigen welke kwetsbaarheden daadwerkelijk misbruikbaar zijn, en de verantwoordelijke openbaarmaking te coördineren met de getroffen projecten voordat er details openbaar worden gemaakt.
Voor een cultuur van zelfbewaring die nog steeds de omvang van de Coldcard-verliezen verwerkt, dient de audit tevens als bewijs dat white-hat-onderzoekers nu in een tempo werken dat dichter bij dat van aanvallers ligt.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.











