El equipo rojo de bitcoin descubre casi 5,000 vulnerabilidades de seguridad en 390 proyectos

iconBeInCrypto
Compartir
AI summary iconResumen
Se rompió la noticia sobre bitcoin cuando el equipo Red de bitcoin descubrió casi 5,000 vulnerabilidades de seguridad en 390 proyectos en 30 horas. De estas, 720 eran de alta o crítica, pero solo 147 se informaron a los mantenedores de los proyectos. Se identificó un riesgo de brecha de seguridad en el 14,5% de los hallazgos, incluyendo 85 problemas críticos y 635 de alta gravedad. La auditoría siguió a una falla importante en Coldcard que causó pérdidas de más de $100 millones. OpenSats ahora ofrece subvenciones a investigadores que exponen tales fallas.

Desarrolladores voluntarios presentaron 4,962 hallazgos de seguridad en 390 proyectos de bitcoin en aproximadamente 30 horas. De los 391 repositorios de código que revisaron, exactamente uno regresó limpio.

El grupo se autodenomina Bitcoin Red Team. Calificó de alto o crítico 720 de esos hallazgos. Solo 147 han llegado a los mantenedores que deben corregirlos.

Cada 1 de cada 7 hallazgos es grave

La división de gravedad es más estrecha de lo que sugiere el total bruto. Los revisores registraron 85 problemas críticos y 635 de alto nivel.

Patrocinado
Patrocinado

Eso representa el 14,5% de todo lo presentado. El resto se encuentra en categorías de media, baja o informativa. Otros 246 hallazgos no llevan etiqueta de gravedad en absoluto.

Rendimiento de severidad en bitcoin en la investigación del equipo rojo
Rendimiento de severidad en bitcoin en la investigación del equipo rojo. Fuente: Open-Source Developer Calle on X

La calidad de la evidencia también varía. Aproximadamente el 21,4% venía con código de prueba de concepto funcional. Aproximadamente el 91% llegó mediante escaneo automatizado. Los revisores descartaron solo ocho como falsos positivos.

Síguenos en X para obtener las últimas noticias en tiempo real

Una hora produjo el 83% de los hallazgos

El marco de 30 horas necesita una advertencia. Una sola hora absorbió 4.101 hallazgos. Ese pico fue una retroalimentación, no un escaneo en vivo. Rob Hamilton, director ejecutivo de la aseguradora de bitcoin AnchorWatch, realizó su propia revisión antes del inicio formal de la campaña.

Dijo que gastó más de $10,000 escaneando más de 100 bibliotecas.

Patrocinado
Patrocinado

Retira el vertido, y el ritmo cambia bruscamente. Se recibieron aproximadamente 840 hallazgos durante las otras 29 horas. Eso se acerca más a 29 por hora que a los 166,3 que anuncia el informe.

Los puntos de datos se alejan de los monederos de hardware

El desglose por categoría lleva una sorpresa. Los monederos de hardware y el firmware, el grupo al que pertenece Coldcard, ocuparon el segundo lugar más bajo en fallas graves, con un 9.6%.

Otros segmentos lo pasaron peor. Los pools de minería alcanzaron el 21,7%, infraestructura y herramientas el 21,5%, y swaps e exchanges el 20,9%. Las herramientas de privacidad encabezaron la tabla con el 24%, aunque los revisores cubrieron solo tres de ellas.

Las bibliotecas de criptomonedas soportaron el volumen en su lugar. Generaron 1.385 hallazgos en 128 proyectos, más de un cuarto del corpus.

Calle, el físico pseudónimo que creó el protocolo Cashu ecash, dijo que los mantenedores están confirmando los peores informes.

La mayoría de los informes críticos que hemos realizado hasta ahora fueron verificados rápidamente por los propietarios del proyecto. Sabemos que estamos alcanzando objetivos reales,” escribieron.

¿Por qué se formó el equipo rojo después de Coldcard

El barrido comenzó debido a un chip defectuoso. Coinkite disclosed el 30 de julio que la generación de semillas en los dispositivos Coldcard afectados recayó en una rutina de software predecible.

La escasez fue grave. Solo se obtuvieron 32 bits desde el elemento seguro, limitando la búsqueda del atacante a aproximadamente 4.3 mil millones de intentos.

Galaxy Research estimó los robos confirmados en 1.596 bitcoin (BTC) desde aproximadamente 7.300 direcciones el 4 de agosto. Una supuesta cuarta ola de ataques elevaría el total a casi 130 millones de dólares. Galaxy enfatiza que su lista de direcciones no es definitiva.

El pánico se manifestó en la cadena, donde las direcciones activas aumentaron a un máximo de 20 meses. Los titulares coreanos lograron escapar en gran medida porque las semillas basadas en dados son comunes allí.

La aleatoriedad débil sigue apareciendo en Bitcoin. La vulnerabilidad Milk Sad de 2023 bug generó claves de Libbitcoin Explorer a partir de 32 bits de tiempo de reloj. En mayo, la Ill Bloom vulnerability drenó $5.7 millones de monederos construidos sobre un generador JavaScript débil.

La financiación sigue los hallazgos

OpenSats, una organización sin fines de lucro que financia el desarrollo de bitcoin, lanzó una línea de subvenciones Code RED el jueves. Paga a los investigadores que revelan fallas y reembolsa las facturas de inteligencia artificial (IA) generadas por el trabajo.

Mientras tanto, el bitcoin se negoció cerca de $64,396 el jueves, con un aumento del 0,5% en 24 horas. La auditoría no ha movido el mercado.

Desempeño del precio del bitcoin. Fuente: BeInCrypto
Desempeño del precio del bitcoin. Fuente: BeInCrypto

El contexto sigue siendo relevante para el número bruto. Estos son hallazgos, no explotaciones confirmadas, y la mayoría nunca será weaponizada.

Sin embargo, según la evidencia hasta ahora, Coldcard no fue un fallo aislado. Los datos también sugieren que el próximo no será un monedero de hardware.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.