За підтримки
Security

«Bitcoin Red Team» виявила 4 962 вразливості після злому Coldcard

Група добровольців з безпеки під назвою «Bitcoin Red Team» виявила 4 962 вразливості, з яких 85 — критичні, у 390 проектах з відкритим кодом, пов’язаних із біткойном, протягом 27 годин після злому Coldcard.

АВТОР
ПОДІЛИТИСЯ
«Bitcoin Red Team» виявила 4 962 вразливості після злому Coldcard

Основні висновки

  • «Bitcoin Red Team» опублікувала 4 962 виявлення у 390 репозиторіях за 27,5 годин.
  • Opensats профінансувала аудит на суму майже 40 000 доларів, а 16 дослідників поєднали інструменти штучного інтелекту з ручною перевіркою.
  • Найбільшу частку серйозних недоліків — 24 % критичних виявлених вразливостей — становили інструменти для забезпечення конфіденційності та coinjoin.

Реакція на злом Coldcard

Експлойт апаратного гаманця Coldcard призвів до виведення біткойнів (BTC) у довгострокових власників через помилку в прошивці, що датується березнем 2021 року. Збитки перевищили 116 мільйонів доларів: з понад 5 200 адрес було виведено більше ніж 1 800 BTC.

Цей випадок став поштовхом до створення волонтерської ініціативи під назвою Bitcoin Red Team, очолюваної розробником BTC Калле разом із Робом Гамільтоном, генеральним директором страхової компанії Anchorwatch, що спеціалізується на самозберіганні. Вони розпочали екстрений аудит ширшої екосистеми біткойна з відкритим кодом, щоб перевірити, чи мають інші широко використовувані гаманці та бібліотеки коду подібні слабкі місця до тих, що завдали збитків користувачам Coldcard.

Bitcoin Red's critical flaw expose
Джерело зображення: X

Шістнадцять дослідників у галузі безпеки протягом 27,5 годин ретельно перевіряли 390 репозиторіїв біткойна з відкритим кодом, поєднуючи аналіз за допомогою штучного інтелекту (ШІ) з ручною перевіркою. Команда зафіксувала загалом 4 962 виявлення вразливостей, серед яких 85 класифіковано як критичні та 635 — як високого рівня серйозності (у середньому 2,31 виявлення високого або критичного рівня серйозності на одного дослідника за годину).

Фінансування цього спринту забезпечила Opensats — некомерційна організація, що підтримує розробку біткойна з відкритим кодом, яка виділила майже 40 000 доларів на підтримку роботи дослідників. Калле охарактеризував стан безпеки екосистеми як «вкрай поганий».

Аналітики, які стежили за аудитом у режимі реального часу, зазначили, що на даний момент лише приблизно кожне п’яте виявлене порушення було незалежно відтворено, що свідчить про те, що багато з виявлених проблем все ще потребують підтвердження, перш ніж розробники зможуть бути впевнені в їхній реальній серйозності.

Де зосереджені вразливості

Найбільша концентрація серйозних проблем припадає на інструменти захисту приватності та coinjoin (програмне забезпечення, призначене для приховування слідів біткойн-транзакцій у ланцюжку блоків), які становлять 24 % критичних виявлених проблем, незважаючи на те, що на них припадає менша частка від загальної кількості перевірених проєктів. Натомість криптографічні бібліотеки дали найбільшу абсолютну кількість виявлених проблем — 1 101, але лише порівняно невеликі 10 % з них були оцінені як такі, що мають високий рівень серйозності, що свідчить про те, що код загалом є більш досконалим, хоча й привертає найбільшу увагу дослідників.

Більшість із 390 перевірених проєктів мали мало критичних проблем або не мали їх взагалі; справжня небезпека, здається, зосереджена в меншій групі інструментів, що відповідають за генерацію приватних ключів, підписання та транзакції із збереженням конфіденційності — тій самій категорії програмного забезпечення, яка лежала в основі первісної невдачі Coldcard, що й стала поштовхом до цієї ініціативи.

Час виявлення цих проблем має важливе значення, враховуючи, що спільнота біткойнів, яка практикує самостійне зберігання активів, протягом останніх двох тижнів усвідомлювала масштаби збитків від Coldcard, причому лише на канадських користувачів припадає приблизно чверть викрадених коштів.

Необхідність оцінки майбутніх потреб

Команда Bitcoin Red Team зазначила, що аудит є першим етапом тривалої роботи, а не одноразовою подією; планується опрацювати накопичені результати, підтвердити, які вразливості дійсно можна експлуатувати, та узгодити відповідальне розкриття інформації з проектами, яких це стосується, перш ніж будь-які деталі стануть публічними.

Для спільноти прихильників самостійного зберігання, яка досі усвідомлює масштаби збитків від Coldcard, цей аудит також є доказом того, що дослідники-«білі хакери» зараз рухаються темпами, що наближаються до темпів зловмисників.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті