Dobrovoľnícka bezpečnostná skupina s názvom Bitcoin Red Team odhalila v priebehu 27 hodín po hackerskom útoku na Coldcard 4 962 zraniteľností, z ktorých 85 bolo kritických, a to v 390 open-source projektoch súvisiacich s Bitcoinom.
Bitcoin Red Team odhalil 4 962 chýb po hacknutí Coldcardu

Kľúčové závery
- Bitcoin Red Team zaznamenal 4 962 zistení v 390 repozitároch za 27,5 hodiny.
- Spoločnosť Opensats financovala audit sumou takmer 40 000 USD, pričom 16 výskumníkov kombinovalo nástroje umelej inteligencie s manuálnou kontrolou.
- Nástroje na ochranu súkromia a coinjoin predstavovali najvyšší podiel závažných chýb, a to 24 % kritických zistení.
Reakcia na zneužitie Coldcard
Zraniteľnosť hardvérovej peňaženky Coldcard spôsobila odčerpanie bitcoinov (BTC) od dlhodobých držiteľov v dôsledku chyby firmvéru z marca 2021. Straty presiahli 116 miliónov dolárov, pričom bolo odcudzených viac ako 1 800 BTC z vyše 5 200 adries.
Táto udalosť podnietila vznik dobrovoľníckej iniciatívy s názvom Bitcoin Red Team, ktorú vedie vývojár BTC Calle spolu s Robom Hamiltonom, generálnym riaditeľom poisťovne Anchorwatch zameranej na samouschovávanie. Spustili núdzový audit širšieho open-source ekosystému bitcoinu, aby otestovali, či iné široko používané peňaženky a knižnice kódu majú podobné slabé miesta ako tá, ktorá poškodila používateľov Coldcard.

Šestnásť bezpečnostných výskumníkov strávilo 27,5 hodiny prehľadávaním 390 open-source repozitárov bitcoinu, pričom kombinovali analýzu podporovanú umelou inteligenciou (AI) s ručným preskúmaním. Tím zaznamenal celkovo 4 962 bezpečnostných zistení, z toho 85 bolo klasifikovaných ako kritických a 635 ako zistení s vysokou závažnosťou (čo predstavuje priemerne 2,31 zistenia s vysokou alebo kritickou závažnosťou na výskumníka za hodinu).
Financovanie tohto sprintu zabezpečila nezisková organizácia Opensats, ktorá podporuje vývoj bitcoinu s otvoreným zdrojovým kódom a na podporu práce výskumníkov prispela sumou takmer 40 000 USD. Calle opísal stav bezpečnosti ekosystému ako „extrémne zlý“.
Analytici, ktorí audit sledovali v reálnom čase, poznamenali, že zatiaľ sa podarilo nezávisle reprodukovať len približne jeden z piatich nálezov, čo ukazuje, že mnohé z označených problémov si ešte vyžadujú potvrdenie, než si vývojári budú môcť byť istí ich skutočnou závažnosťou v praxi.
Kde sa sústreďujú chyby
Nástroje na ochranu súkromia a coinjoin (softvér určený na zakrytie stôp bitcoinových transakcií v reťazci) predstavovali najvyššiu koncentráciu závažných problémov, čo predstavuje 24 % kritických zistení, hoci tvorili menší podiel z celkového počtu preskúmaných projektov. Kryptografické knižnice naopak vygenerovali najväčší absolútny počet zistení (1 101), avšak len pomerne nízkych 10 % z nich bolo ohodnotených ako vysoko závažné, čo naznačuje, že kód je vo všeobecnosti vyspelejší, hoci je predmetom najväčšej pozornosti zo strany výskumníkov.
Väčšina z 390 preskúmaných projektov mala len málo kritických problémov alebo žiadne; skutočné nebezpečenstvo sa zdalo byť sústredené v menšej skupine nástrojov, ktoré sa zaoberajú generovaním súkromných kľúčov, podpisovaním a transakciami zachovávajúcimi súkromie – tej istej kategórii softvéru, ktorá stála za pôvodným zlyhaním Coldcard, ktoré celé toto úsilie odštartovalo.
Načasovanie odhalenia je dôležité, keďže komunita používateľov bitcoinu, ktorá si svoje aktíva spravuje sama, strávila posledné dva týždne vstrebávaním rozsahu strát spôsobených Coldcardom, pričom len kanadskí používatelia predstavujú približne štvrtinu odcudzených prostriedkov.
Budúcnosť si vyžaduje posúdenie
Bitcoin Red Team poznamenal, že audit je skôr prvou fázou prebiehajúceho úsilia než jednorazovou udalosťou, pričom sa plánuje prejsť nahromadené zistenia, potvrdiť, ktoré zraniteľnosti sú skutočne zneužiteľné, a koordinovať zodpovedné zverejnenie s dotknutými projektmi skôr, než budú akékoľvek podrobnosti zverejnené.
Pre komunitu, ktorá si stále uvedomuje rozsah strát spôsobených Coldcardom, je tento audit zároveň dôkazom, že výskumníci typu „white-hat“ teraz postupujú tempom, ktoré sa približuje tempu útočníkov.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.











