一个名为“比特币红队”(Bitcoin Red Team)的志愿者安全团队在Coldcard遭黑客攻击后的27小时内,对390个开源比特币项目进行了排查,共发现了4,962个漏洞,其中85个属于高危漏洞。
比特币红队在Coldcard遭黑客攻击后发现4,962处漏洞

要点:
- 比特币红队在27.5小时内,针对390个代码库提交了4,962项漏洞报告。
- Opensats 为此次审计提供了近 40,000 美元的资金支持,16 名研究人员在审计过程中结合了人工智能工具与人工审查。
- 隐私保护和CoinJoin工具中的严重缺陷占比最高,占高危发现总数的24%。
针对Coldcard漏洞的应对措施
Coldcard 硬件钱包漏洞源于一个可追溯至 2021 年 3 月的固件漏洞,导致长期持有者的比特币(BTC)被盗。目前,已有超过 5,200 个地址被盗取了 1,800 多枚 BTC,损失总额已超过 1.16 亿美元。
这一事件促使由BTC开发者Calle与自主托管保险公司Anchorwatch首席执行官Rob Hamilton共同领导的志愿者团队“比特币红队”成立。他们对比特币更广泛的开源生态系统展开了紧急审计,以检测其他广泛使用的钱包和代码库是否存在与导致Coldcard用户遭受损失的漏洞相似的弱点。

16名安全研究人员耗时27.5小时,对390个比特币开源代码库进行了全面排查,将人工智能(AI)辅助分析与人工审查相结合。 该团队共提交了4,962项安全发现,其中包括85项被归类为“严重”级和635项被评定为“高危”级(平均每位研究人员每小时发现2.31项高危或严重级漏洞)。
此次冲刺行动的资金来自 Opensats——一家支持比特币开源开发的非营利组织,该组织出资近 40,000 美元以支持研究人员的工作。卡莱将生态系统安全状况描述为“极其糟糕”。
实时跟踪此次审计的分析师指出,迄今为止只有约五分之一的漏洞已被独立复现,这表明许多被标记的问题仍需确认,开发者才能确定其在实际应用中的严重程度。
漏洞集中领域
隐私和CoinJoin工具(旨在掩盖比特币链上交易痕迹的软件)集中了最多的严重问题,尽管其在所有审查项目中所占比例较小,却占到了关键发现的24%。 相比之下,加密库产生的发现数量最多,达1,101项,但其中被评为高严重性的仅占10%,这表明尽管该类代码受到研究人员的最严格审查,但其整体上更为成熟。
在审查的 390 个项目中,大多数存在极少或没有关键问题;真正的危险似乎集中在处理私钥生成、签名和隐私保护交易的一小部分工具上,而正是这一类软件导致了最初的 Coldcard 故障,也正是这一故障引发了此次审查行动。
此次问题曝光的时机尤为关键,因为比特币的自主托管文化在过去两周里一直在消化Coldcard事件造成的巨额损失,仅加拿大用户被盗资金就约占总损失的四分之一。
未来需要评估
比特币红队指出,此次审计是持续努力的第一阶段,而非一次性事件。他们计划处理积压的发现结果,确认哪些漏洞确实可被利用,并在公开任何细节之前,与受影响的项目协调进行负责任的披露。
对于仍在消化Coldcard损失规模的自托管文化而言,此次审计同时也证明,白帽研究人员的行动速度如今已逐渐逼近攻击者的步伐。
本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。











