При поддержке
Security

«Красная команда» Биткойна обнаружила 4 962 уязвимости после взлома Coldcard

Группа добровольцев по обеспечению безопасности под названием «Bitcoin Red Team» выявила 4 962 уязвимости, 85 из которых были критическими, в 390 проектах Bitcoin с открытым исходным кодом в течение 27 часов после взлома Coldcard.

АВТОР
ПОДЕЛИТЬСЯ
«Красная команда» Биткойна обнаружила 4 962 уязвимости после взлома Coldcard

Основные выводы

  • «Bitcoin Red Team» зафиксировала 4 962 уязвимости в 390 репозиториях за 27,5 часа.
  • Opensats выделила на аудит почти 40 000 долларов, а 16 исследователей использовали как инструменты искусственного интеллекта, так и ручную проверку.
  • На инструменты конфиденциальности и coinjoin пришлась наибольшая доля серьезных недостатков — 24 % критических уязвимостей.

Реакция на уязвимость Coldcard

Уязвимость аппаратного кошелька Coldcard привела к потере биткойнов (BTC) у долгосрочных держателей из-за ошибки в прошивке, обнаруженной еще в марте 2021 года. Убытки превысили 116 миллионов долларов: с более чем 5 200 адресов было похищено свыше 1 800 BTC.

Этот инцидент послужил толчком к созданию волонтерской инициативы под названием «Bitcoin Red Team», возглавляемой разработчиком BTC Калле (Calle) совместно с Робом Гамильтоном (Rob Hamilton), генеральным директором страховой компании Anchorwatch, специализирующейся на страховании самохранения. Они провели экстренный аудит более широкой экосистемы биткоина с открытым исходным кодом, чтобы проверить, не имеют ли другие широко используемые кошельки и библиотеки кода аналогичных уязвимостей, которые привели к потере средств пользователей Coldcard.

Bitcoin Red's critical flaw expose
Источник изображения: X

Шестнадцать исследователей в области безопасности потратили 27,5 часов на тщательный анализ 390 репозиториев с открытым исходным кодом, связанных с биткоином, сочетая анализ с использованием искусственного интеллекта (ИИ) с ручной проверкой. Команда зафиксировала в общей сложности 4 962 уязвимости, в том числе 85, классифицированных как критические, и 635 — с высоким уровнем серьезности (в среднем 2,31 уязвимости высокой или критической серьезности на одного исследователя в час).

Финансирование этого спринта обеспечила Opensats — некоммерческая организация, поддерживающая разработку биткоина с открытым исходным кодом, — которая выделила почти 40 000 долларов на поддержку работы исследователей. Калле охарактеризовал состояние безопасности экосистемы как «крайне плохое».

Аналитики, отслеживавшие аудит в режиме реального времени, отметили, что на данный момент независимо воспроизведено лишь около одной пятой обнаруженных уязвимостей, что свидетельствует о том, что многие из выявленных проблем все еще требуют подтверждения, прежде чем разработчики смогут с уверенностью определить их реальную степень серьезности.

Где сосредоточены уязвимости

Наибольшая концентрация серьезных проблем пришлась на инструменты конфиденциальности и coinjoin (программное обеспечение, предназначенное для затуманивания следов биткоин-транзакций в цепочке блоков), на долю которых пришлось 24 % критических находок, несмотря на то что они составляют меньшую долю от общего числа проанализированных проектов. Криптографические библиотеки, напротив, дали наибольшее абсолютное число выявленных проблем — 1 101, — но сравнительно небольшие 10 % из них были отнесены к категории высокой степени серьезности, что свидетельствует о том, что код в целом более зрелый, несмотря на то, что он подвергается наиболее тщательному изучению со стороны исследователей.

Большинство из 390 проанализированных проектов имели мало критических проблем или не имели их вовсе; реальная опасность, по-видимому, сосредоточена в небольшой группе инструментов, отвечающих за генерацию закрытых ключей, подпись и транзакции с сохранением конфиденциальности — той же категории программного обеспечения, которая лежала в основе первоначального сбоя Coldcard, положившего начало всей этой работе.

Время раскрытия этих фактов имеет большое значение, учитывая, что сообщество биткоин-пользователей, практикующее самостоятельное хранение активов, последние две недели пыталось осознать масштабы убытков от Coldcard, причем только на долю канадских пользователей приходится примерно четверть похищенных средств.

Необходимость оценки будущих задач

Команда Bitcoin Red Team отметила, что аудит является первым этапом продолжающейся работы, а не разовым мероприятием; планируется проработать накопившиеся результаты, подтвердить, какие уязвимости действительно поддаются эксплуатации, и скоординировать ответственное раскрытие информации с затронутыми проектами, прежде чем какие-либо детали будут обнародованы.

Для сообщества сторонников самостоятельного хранения, все еще осознающего масштаб убытков от Coldcard, этот аудит одновременно служит доказательством того, что исследователи-«белые хаки» сейчас развиваются темпами, приближающимися к темпам злоумышленников.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.

Теги в этой статье