Pinapagana ng
Security

Nakahanap ang Bitcoin Red Team ng 4,962 Kahinaan Pagkatapos ng Coldcard Hack

Isang boluntaryong grupo sa seguridad na tinatawag na Bitcoin Red Team ang nakatuklas ng 4,962 kahinaan, 85 dito ay kritikal, sa 390 open-source na Bitcoin proyekto sa loob ng 27-oras na yugto matapos ang Coldcard hack.

ISINULAT NI
IBAHAGI
Nakahanap ang Bitcoin Red Team ng 4,962 Kahinaan Pagkatapos ng Coldcard Hack

Mga Pangunahing Takeaways

  • Nagsumite ang Bitcoin Red Team ng 4,962 natuklasan sa 390 repository sa loob ng 27.5 oras.
  • Pinondohan ng Opensats ang audit ng halos $40,000 habang pinagsama ng 16 na mananaliksik ang mga AI tool at manwal na pagsusuri.
  • Ang mga privacy at coinjoin tool ang may pinakamataas na bahagi ng mga seryosong depekto, sa 24% ng mga kritikal na natuklasan.

Isang Tugon sa Coldcard Exploit

Ang exploit sa Coldcard hardware wallet ay naglabas ng bitcoin (BTC) mula sa mga pangmatagalang may hawak matapos ang isang firmware bug na nagmula pa noong Marso 2021. Ang mga pagkalugi ay umakyat na lampas $116 milyon sa mahigit 1,800 BTC na nahugot mula sa higit 5,200 address.

Ang pangyayaring iyon ang nagtulak sa isang boluntaryong pagsisikap na tinawag na Bitcoin Red Team, na pinamunuan ng BTC dev na si Calle kasama si Rob Hamilton, CEO ng self-custody insurer na Anchorwatch. Naglunsad sila ng pang-emerhensiyang audit ng mas malawak na open-source ecosystem ng bitcoin upang subukan kung ang iba pang malawakang ginagamit na mga wallet at code library ay may kahalintulad na mga kahinaan tulad ng nag pabagsak sa mga gumagamit ng Coldcard.

Bitcoin Red's critical flaw expose
Pinagmulan ng larawan: X

Labing-anim na security researcher ang gumugol ng 27.5 oras sa masusing pagbusisi sa 390 open-source na bitcoin repository, na pinagsasama ang pagsusuring tinulungan ng artificial intelligence (AI) at manwal na review. Nagsumite ang team ng kabuuang 4,962 security findings, kabilang ang 85 na inuri bilang kritikal at 635 na may mataas na antas ng kalubhaan (isang bilis na may average na 2.31 high- o critical-severity findings kada mananaliksik, kada oras).

Ang pondo para sa sprint ay nagmula sa Opensats, isang nonprofit na sumusuporta sa open-source na pag-unlad ng bitcoin, na nag-ambag ng halos $40,000 upang suportahan ang trabaho ng mga mananaliksik. Inilarawan ni Calle ang kalagayan ng seguridad ng ecosystem bilang “napakasama.”

Napansin ng mga analyst na sumubaybay sa audit nang real time na mga isa lamang sa bawat lima na natuklasan ang independently na nareproduce hanggang ngayon, na nagpapakita na marami sa mga na-flag na isyu ay kailangan pang makumpirma bago masiguro ng mga developer ang tunay nitong kalubhaan sa totoong mundo.

Saan Nakapokus ang mga Kahinaan

Ang mga privacy at coinjoin tool (software na idinisenyo upang pagtakpan ang bakas ng mga transaksiyon ng bitcoin onchain) ang may pinakamataas na konsentrasyon ng mga seryosong isyu, na kumakatawan sa 24% ng mga kritikal na natuklasan kahit na mas maliit ang bahagi nito sa kabuuang mga proyektong na-review. Ang mga cryptographic library, sa kabilang banda, ang nagbigay ng pinakamalaking bilang ng natuklasan na 1,101, ngunit medyo mababa ang 10% sa mga iyon ang na-rate na high-severity, na nagpapahiwatig na ang code ay karaniwang mas mature kahit na ito ang nakakatanggap ng pinakamaraming pagsusuri mula sa mga mananaliksik.

Karamihan sa 390 proyektong na-review ay may kakaunti o walang kritikal na isyu; ang tunay na panganib ay tila nakasentro sa mas maliit na hanay ng mga tool na humahawak sa pagbuo ng private key, pagpirma (signing), at mga transaksiyong nag-iingat ng privacy, ang parehong kategorya ng software na nasa ugat ng orihinal na pagkabigo ng Coldcard na nagsimula ng buong pagsisikap na ito.

Mahalaga ang timing ng pagkakatuklas, dahil ang kultura ng self-custody ng bitcoin ay ginugol ang nakalipas na dalawang linggo sa pag-unawa sa lawak ng pagkalugi sa Coldcard, kung saan ang mga gumagamit sa Canada lamang ay tinatayang umaabot sa halos isang-kapat ng mga ninakaw na pondo.

Kailangang Suriin ang Kinabukasan

Napansin ng Bitcoin Red Team na ang audit ay unang yugto ng isang nagpapatuloy na pagsisikap sa halip na isang minsanang kaganapan, na may mga planong trabahuhin ang backlog ng mga natuklasan, kumpirmahin kung alin sa mga kahinaan ang tunay na maaaring ma-exploit, at makipag-ugnayan para sa responsableng pagbubunyag (responsible disclosure) sa mga apektadong proyekto bago maisapubliko ang anumang detalye.

Para sa kulturang self-custody na patuloy pang tinatanggap ang laki ng pagkalugi sa Coldcard, nagsisilbi rin ang audit bilang ebidensiya na ang mga white-hat researcher ay kumikilos na ngayon sa bilis na mas malapit na sa mga umaatake.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

Mga tag sa kwentong ito