Ang Bitcoin Red Team ay nakakita ng halos 5,000 na security vulnerabilities sa 390 na proyekto

iconBeInCrypto
I-share
AI summary iconSummary
Nabroke ang balita tungkol sa bitcoin nang mahanap ng Bitcoin Red Team ang halos 5,000 security vulnerabilities sa 390 na proyekto sa loob ng 30 oras. Sa mga ito, 720 ay mataas o kritikal, ngunit tanging 147 ang ireport sa mga tagapangasiwa ng proyekto. Naitalaga ang panganib ng security breach sa 14.5% ng mga natuklasan, kabilang ang 85 na kritikal at 635 na mataas na kalalabasan. Ang pagsusuri ay sumunod sa malaking kahinaan sa Coldcard na nagdulot ng pagkawala ng higit sa $100 milyon. Ngayon ay nag-aalok ang OpenSats ng mga grant para sa mga mananaliksik na ipakita ang mga kahinaang ito.

Ang mga developer na志愿者 ay nagsumite ng 4,962 mga hanapin sa seguridad sa loob ng 390 na proyekto ng bitcoin sa loob ng halos 30 oras. Sa mga 391 na codebases na kanilang tininigan, eksaktong isa ang naging malinis.

Ang grupo ay tumatawag sa sarili nito bilang Bitcoin Red Team. Ipinagkaloob nila ang mataas o kritikal na antas sa 720 sa mga natuklasang iyon. Tanging 147 lamang ang nakamtan ng mga tagapangalaga na kailangang ayusin ang mga ito.

Bawat 1 sa 7 na Hanapin ay Seriyoso

Mas maliit ang pagkakahati ng kalubusan kaysa sa nagawang kabuuang bilang. Ang mga tagapagsuri ay narekord ng 85 mga kritikal na isyu at 635 mga mataas na isyu.

Sponsored
Sponsored

Ito ay katumbas ng 14.5% ng lahat ng na-file. Ang natitira ay nasa mga bucket na medium, low, o impormasyonal. Karagdagang 246 na hanapin ay walang label ng kalubusan.

Severity Yield sa Bitcoin sa Red Team Investigation
Kabigatan ng Yield sa Bitcoin sa Red Team Investigation. Pinagmulan: Open-Source Developer Calle on X

Nag-iiba rin ang kalidad ng ebidensya. Lumabas ang tungkol sa 21.4% kasama ang gumagana na code ng proof-of-concept. Tungkol sa 91% ay nadatnan sa pamamagitan ng automated na scanning. Tinanggal ng mga reviewer ang walo lamang bilang false positives.

Sundin kami sa X upang makakuha ng pinakabagong balita habang nangyayari

Isang Oras ang Gumawa ng 83% ng Mga Natuklasan

Kailangan ng paalala ang 30-oras na pagkakabuo. Isang oras lamang ang sumerap ng 4,101 mga natuklasan. Ang pagtaas na ito ay isang backfill, hindi live scanning. Si Rob Hamilton, pangunahing tagapagpaganap ng Bitcoin insurer na AnchorWatch, ay nagpasa ng sariling pagsusuri bago magsimula ang kampanya.

Sinabi niya na nag-spent siya ng higit sa $10,000 para i-scan ang higit sa 100 mga library.

Sponsored
Sponsored

Alisin ang dump, at nagbabago nang malaki ang bilis. Humigit-kumulang sa 840 na hanapin ang natanggap sa iba pang 29 na oras. Mas malapit ito sa 29 kada oras kaysa sa 166.3 na ipinakikita ng ulat.

Ang Mga Data Point Ay Naglalayo Mula sa Hardware Wallet

Ang pagkakahati-hati sa kategorya ay nagdala ng pagkakataon. Ang mga hardware wallet at firmware, ang grupo kung saan kabilang ang Coldcard, ay naka-ranking bilang pangalawang pinakamababa sa mga seriyosong kakulangan sa 9.6%.

Mas masama ang performa ng ibang sektor. Ang mining pool ay umabot sa 21.7%, ang infrastructure at tooling sa 21.5%, at ang swaps at exchange sa 20.9%. Ang privacy tools ang nangunguna sa talaan sa 24%, bagaman ang mga reviewer ay tinalakay ang tatlo lamang sa kanila.

Ang mga crypto library ang nagdala ng volume. Nagbigay sila ng 1,385 mga hanapin sa 128 na proyekto, higit sa isang kuarto ng corpus.

Calle, ang pseudonymous na pisiko na lumikha ng Cashu ecash protocol, sinabi na ang mga tagapangalaga ay nag-uumpisa na patunayan ang pinakamasamang ulat.

Karamihan sa mga kritikal na ulat na ginawa namin hanggang sa ngayon ay mabilis na nilang pinatotohanan ng mga may-ari ng proyekto. Alam namin na tinitiyak namin ang totoong mga layunin,” sinulat nila.

Bakit nabuo ang Red Team pagkatapos ng Coldcard

Nagsimula ang pag-sweep dahil sa isang nasirang chip. Coinkite disclosed noong July 30 na ang seed generation sa mga nasabing Coldcard device ay bumalik sa isang makikilala na software routine.

Ang kakulangan ay malala. Tanging 32 bit ang nakuha mula sa secure element, na nagtatapos sa paghahanap ng isang attacker sa halos 4.3 bilyon na pagsubok.

Ipinagkakaloob ng Galaxy Research ang mga napatunayang pagkakawala sa 1,596 Bitcoin (BTC) mula sa halos 7,300 mga address noong Agosto 4. Ang isang inaasahang fourth attack wave ay magdudulot ng kabuuang halagang halos $130 milyon. Binigyang-diin ng Galaxy na ang kanilang lista ng mga address ay hindi tiyak.

Nakita ang panic sa chain, kung saan nakasabog ang aktibong mga address sa pinakamataas na antas sa 20 buwan. Ang mga taga-Korea ay nakaligtas nang malawakan dahil karaniwan ang mga dice-based seeds doon.

Ang mahinang randomness ay patuloy na bumabalik sa Bitcoin. Ang 2023 Milk Sad bug ay nag-seed ng mga key sa Libbitcoin Explorer mula sa 32 bits ng oras ng clock. Noong Mayo, ang Ill Bloom vulnerability ay nagbawas ng $5.7 milyon mula sa mga wallet na binuo gamit ang mahinang JavaScript generator.

Ang funding ay sumusunod sa mga natuklasan

OpenSats, isang nonprofit na nagpapautang sa pag-unlad ng bitcoin, inilunsad ang Code RED grant track noong Huwebes. Ibinabayad nito ang mga mananaliksik na nag-uulat ng mga kakulangan. Ibinabalik din nito ang mga taksil sa artificial intelligence (AI) na nagmumula sa gawaing iyon.

Samantala, tinatayang nakatira ang bitcoin sa paligid ng $64,396 noong Huwebes, tumaas ng 0.5% sa loob ng 24 oras. Hindi nagdulot ng pagkilos ang audit sa merkado.

Pagganap ng Presyo ng Bitcoin. Pinagmulan: BeInCrypto
Pagganap ng Presyo ng Bitcoin. Pinagmulan: BeInCrypto

Mahalaga pa rin ang konteksto para sa orihinal na bilang. Ito ay mga natuklasan, hindi kumpirmadong paglabag, at karamihan sa mga ito ay hindi maiiwan bilang armas.

Sa ebidensya hanggang sa ngayon, ang Coldcard ay hindi isang hiwalay na pagkabigo. Ang data ay nagmumungkahi rin na ang susunod ay hindi isang hardware wallet.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.