Obsługiwane przez
Security

Zespół Bitcoin Red Team wykrył 4 962 luki po ataku na Coldcard

Grupa ochotniczych specjalistów ds. bezpieczeństwa o nazwie Bitcoin Red Team wykryła 4 962 luki w zabezpieczeniach – w tym 85 krytycznych – w 390 projektach open source związanych z Bitcoinem w ciągu 27 godzin po ataku na Coldcard.

UDOSTĘPNIJ
Zespół Bitcoin Red Team wykrył 4 962 luki po ataku na Coldcard

Najważniejsze wnioski

  • Bitcoin Red Team zgłosił 4 962 ustalenia w 390 repozytoriach w ciągu 27,5 godziny.
  • Opensats sfinansowało audyt kwotą prawie 40 000 dolarów, a 16 badaczy połączyło narzędzia sztucznej inteligencji z ręczną weryfikacją.
  • Największy odsetek poważnych błędów dotyczył narzędzi związanych z prywatnością i coinjoin – stanowiły one 24% krytycznych ustaleń.

Reakcja na lukę w zabezpieczeniach Coldcard

Luka w zabezpieczeniach portfela sprzętowego Coldcard doprowadziła do utraty bitcoinów (BTC) przez długoterminowych posiadaczy w wyniku błędu oprogramowania sprzętowego, który pojawił się w marcu 2021 roku. Straty przekroczyły 116 milionów dolarów, obejmując ponad 1 800 BTC wykradzionych z ponad 5 200 adresów.

Incydent ten stał się impulsem do powstania inicjatywy wolontariackiej o nazwie Bitcoin Red Team, kierowanej przez programistę BTC Calle’a wraz z Robem Hamiltonem, dyrektorem generalnym firmy Anchorwatch zajmującej się ubezpieczeniami portfeli samodzielnie zarządzanych. Rozpoczęli oni awaryjny audyt szerszego ekosystemu open source bitcoina, aby sprawdzić, czy inne powszechnie używane portfele i biblioteki kodu mają podobne słabe punkty do tych, które doprowadziły do strat użytkowników Coldcard.

Bitcoin Red's critical flaw expose
Źródło zdjęcia: X

Szesnastu badaczy ds. bezpieczeństwa spędziło 27,5 godziny na przeanalizowaniu 390 repozytoriów open source związanych z bitcoinem, łącząc analizę wspomaganą sztuczną inteligencją (AI) z ręczną weryfikacją. Zespół zgłosił łącznie 4 962 ustalenia dotyczące bezpieczeństwa, w tym 85 sklasyfikowanych jako krytyczne i 635 ocenionych jako o wysokim stopniu zagrożenia (co daje średnio 2,31 ustalenia o wysokim lub krytycznym stopniu zagrożenia na badacza na godzinę).

Finansowanie tego sprintu zapewniła organizacja Opensats, organizacja non-profit wspierająca rozwój oprogramowania open source związanego z bitcoinem, która przeznaczyła blisko 40 000 dolarów na wsparcie pracy badaczy. Calle opisał stan bezpieczeństwa ekosystemu jako „wyjątkowo zły”.

Analitycy śledzący audyt w czasie rzeczywistym zauważyli, że jak dotąd tylko około jedna na pięć wykrytych luk została niezależnie odtworzona, co wskazuje, że wiele z zidentyfikowanych problemów nadal wymaga potwierdzenia, zanim programiści będą mogli mieć pewność co do ich rzeczywistej powagi.

Gdzie skupiają się luki

Największa liczba poważnych problemów dotyczyła narzędzi do ochrony prywatności oraz coinjoin (oprogramowania zaprojektowanego w celu zacierania śladów transakcji bitcoinowych w łańcuchu bloków), które stanowiły 24% krytycznych ustaleń, mimo że stanowiły mniejszy udział w ogólnej liczbie sprawdzonych projektów. Natomiast biblioteki kryptograficzne wygenerowały największą liczbę ustaleń – 1 101 – ale stosunkowo zaledwie 10% z nich zostało ocenionych jako o wysokim stopniu zagrożenia, co sugeruje, że kod jest ogólnie bardziej dopracowany, mimo że to właśnie on jest przedmiotem najdokładniejszej analizy ze strony badaczy.

Większość z 390 przeanalizowanych projektów miała niewiele problemów krytycznych lub nie miała ich wcale; prawdziwe zagrożenie wydawało się skupiać w mniejszym zestawie narzędzi obsługujących generowanie kluczy prywatnych, podpisywanie oraz transakcje chroniące prywatność – tej samej kategorii oprogramowania, która leżała u podstaw pierwotnej awarii Coldcard, od której rozpoczęły się wszystkie te działania.

Czas ujawnienia tych informacji ma znaczenie, biorąc pod uwagę, że społeczność bitcoinowa, oparta na samodzielnym przechowywaniu środków, spędziła ostatnie dwa tygodnie na przyswajaniu skali strat związanych z Coldcard, przy czym sami kanadyjscy użytkownicy stanowili około jednej czwartej skradzionych środków.

Konieczność oceny przyszłych działań

Zespół Bitcoin Red Team zaznaczył, że audyt stanowi pierwszy etap trwających działań, a nie jednorazowe wydarzenie. Planowane jest przeanalizowanie zaległych ustaleń, potwierdzenie, które luki w zabezpieczeniach można faktycznie wykorzystać, oraz koordynacja odpowiedzialnego ujawnienia informacji z projektami, których to dotyczy, przed upublicznieniem jakichkolwiek szczegółów.

Dla społeczności zwolenników samodzielnego przechowywania kryptowalut, wciąż próbującej ogarnąć skalę strat związanych z Coldcard, audyt ten stanowi jednocześnie dowód na to, że badacze typu „white-hat” działają obecnie w tempie zbliżonym do tempa atakujących.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

Tagi w tym artykule