En frivillig sikkerhetsgruppe kalt Bitcoin Red Team avdekket 4 962 sårbarheter, 85 av dem kritiske, på tvers av 390 åpen kildekode-Bitcoin-prosjekter i løpet av en 27-timers periode etter Coldcard-hacken.
Bitcoin Red Team finner 4 962 sårbarheter etter Coldcard-hack

Viktige punkter
- Bitcoin Red Team registrerte 4 962 funn på tvers av 390 repositories på 27,5 timer.
- Opensats finansierte revisjonen med nær 40 000 dollar, mens 16 forskere kombinerte KI-verktøy med manuell gjennomgang.
- Personvern- og coinjoin-verktøy hadde den høyeste andelen alvorlige feil, med 24 % av de kritiske funnene.
En respons på Coldcard-utnyttelsen
Utnyttelsen av Coldcard-maskinvarelommeboken tappet bitcoin (BTC) fra langsiktige innehavere etter en fastvarefeil som kan spores tilbake til mars 2021. Tapene har steget til over 116 millioner dollar på tvers av mer enn 1 800 BTC hentet fra over 5 200 adresser.
Den episoden utløste en frivillig innsats kalt Bitcoin Red Team, ledet av BTC-utvikleren Calle sammen med Rob Hamilton, administrerende direktør i egenforvaringsforsikreren Anchorwatch. De startet en nødrevisjon av det bredere bitcoin-økosystemet med åpen kildekode for å teste om andre mye brukte lommebøker og kodebiblioteker deler lignende svakheter som den som rammet Coldcard-brukere.

Seksten sikkerhetsforskere brukte 27,5 timer på å gå gjennom 390 bitcoin-repositories med åpen kildekode, der de kombinerte analyse assistert av kunstig intelligens (KI) med manuell gjennomgang. Teamet registrerte totalt 4 962 sikkerhetsfunn, inkludert 85 klassifisert som kritiske og 635 vurdert som høy alvorlighetsgrad (en takt som i snitt tilsvarer 2,31 funn med høy eller kritisk alvorlighetsgrad per forsker, per time).
Finansieringen for sprinten kom fra Opensats, en ideell organisasjon som støtter bitcoin-utvikling med åpen kildekode, som bidro med nær 40 000 dollar for å støtte forskernes arbeid. Calle beskrev tilstanden for sikkerheten i økosystemet som «ekstremt dårlig».
Analytikere som fulgte revisjonen i sanntid, merket seg at bare omtrent ett av fem funn så langt var blitt reprodusert uavhengig, noe som viser at mange av de flaggede problemene fortsatt trenger bekreftelse før utviklere kan være sikre på deres reelle alvorlighetsgrad i praksis.
Hvor feilene er konsentrert
Personvern- og coinjoin-verktøy (programvare som er utformet for å skjule sporene etter bitcoin-transaksjoner på kjeden) sto for den høyeste konsentrasjonen av alvorlige problemer, og utgjorde 24 % av de kritiske funnene til tross for at de representerte en mindre andel av de totale prosjektene som ble gjennomgått. Kryptografiske biblioteker, derimot, ga det største rå antallet funn med 1 101, men en relativt lav andel på 10 % av disse ble vurdert som høy alvorlighetsgrad, noe som tyder på at koden generelt er mer moden selv om den får mest granskning fra forskere.
De fleste av de 390 prosjektene som ble gjennomgått, hadde få eller ingen kritiske problemer; den reelle faren så ut til å være konsentrert i et mindre sett av verktøy som håndterer generering av private nøkler, signering og personvernbevarende transaksjoner – den samme programvarekategorien som lå til grunn for den opprinnelige Coldcard-feilen som satte i gang hele dette arbeidet.
Tidspunktet for avdekkingen er viktig, ettersom bitcoins egenforvaringskultur har brukt de siste to ukene på å ta inn over seg omfanget av Coldcard-tapene, der canadiske brukere alene sto for omtrent en fjerdedel av de stjålne midlene.
Fremtiden må vurderes
Bitcoin Red Team har påpekt at revisjonen er første fase i en pågående innsats snarere enn en engangshendelse, med planer om å arbeide seg gjennom et etterslep av funn, bekrefte hvilke sårbarheter som faktisk kan utnyttes, og koordinere ansvarlig offentliggjøring med de berørte prosjektene før noen detaljer gjøres offentlige.
For en egenforvaringskultur som fortsatt prøver å ta innover seg størrelsen på Coldcard-tapene, fungerer revisjonen også som et bevis på at white-hat-forskere nå beveger seg i et tempo som ligger nærmere angripernes.
Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.











