L'équipe Red de Bitcoin découvre près de 5 000 vulnérabilités de sécurité dans 390 projets

iconBeInCrypto
Partager
AI summary iconRésumé
Des nouvelles concernant le bitcoin ont émergé après que l'équipe Red du bitcoin a décelé près de 5 000 vulnérabilités de sécurité dans 390 projets en 30 heures. Parmi celles-ci, 720 étaient classées comme hautes ou critiques, mais seulement 147 ont été signalées aux maintaineurs des projets. Un risque de violation de sécurité a été identifié dans 14,5 % des découvertes, incluant 85 problèmes critiques et 635 de gravité élevée. Cet audit a suivi une faille majeure de Coldcard ayant causé des pertes dépassant 100 millions de dollars. OpenSats propose désormais des subventions aux chercheurs qui exposent de telles failles.

Des développeurs bénévoles ont signalé 4 962 vulnérabilités de sécurité sur 390 projets bitcoin en environ 30 heures. Sur les 391 bases de code qu'ils ont examinées, exactement une est revenue sans défaut.

Le groupe s'appelle lui-même la Bitcoin Red Team. Il a classé 720 de ces découvertes comme hautes ou critiques. Seuls 147 ont été transmis aux mainteneurs chargés de les corriger.

Chaque 1 sur 7 découvertes est sérieuse

La répartition de la gravité est plus étroite que ce que le total brut suggère. Les examinateurs ont signalé 85 problèmes critiques et 635 de haute gravité.

Sponsorisé
Sponsorisé

Cela représente 14,5 % de l'ensemble des éléments déclarés. Le reste se trouve dans des catégories moyennes, faibles ou informatives. 246 autres constatations ne portent aucune étiquette de gravité.

Rendement de gravité dans l'enquête Red Team en bitcoin
Rendement de gravité en bitcoin lors d'une enquête de l'équipe rouge. Source : Open-Source Developer Calle on X

La qualité des preuves varie également. Environ 21,4 % étaient accompagnées d’un code de preuve de concept fonctionnel. Environ 91 % ont été reçues via un balayage automatisé. Les examinateurs ont rejeté seulement huit cas comme faux positifs.

Nous suivre sur X pour recevoir les dernières actualités en temps réel

Une heure a produit 83 % des découvertes

Le cadre de 30 heures nécessite une réserve. Une seule heure a absorbé 4 101 découvertes. Cette hausse était un remplissage rétroactif, pas une analyse en temps réel. Rob Hamilton, directeur général de l'assureur bitcoin AnchorWatch, a mené son propre examen avant le lancement officiel de la campagne.

Il a dit qu'il avait dépensé plus de 10 000 $ pour numériser plus de 100 bibliothèques.

Sponsorisé
Sponsorisé

Éliminez le flux de données, et le rythme change brusquement. Environ 840 résultats ont été reçus au cours des 29 autres heures. Cela correspond à environ 29 par heure, et non aux 166,3 indiqués dans le rapport.

Les points de données s'éloignent des portefeuilles matériels

La répartition par catégorie contient une surprise. Les portefeuilles matériels et les firmwares, le groupe auquel appartient Coldcard, ont obtenu le deuxième plus bas score pour des défauts graves, à 9,6 %.

Les autres segments ont moins bien performé. Les pools de minage ont atteint 21,7 %, l'infrastructure et les outils 21,5 %, et les swaps et plateformes d'échange 20,9 %. Les outils de confidentialité ont occupé la première place avec 24 %, bien que les évaluateurs n'aient couvert que trois d'entre eux.

Les bibliothèques crypto ont pris en charge le volume. Elles ont produit 1 385 résultats sur 128 projets, soit plus d'un quart du corpus.

Calle, le physicien pseudonyme qui a créé le protocole Cashu ecash, a dit que les maintainers confirment les pires rapports.

La plupart des rapports critiques que nous avons réalisés jusqu’à présent ont été rapidement vérifiés par les propriétaires de projets. Nous savons que nous visons des cibles réelles », ont-ils écrit.

Pourquoi l'équipe rouge s'est formée après Coldcard

Le balayage a commencé à cause d'une puce défectueuse. Coinkite disclosed le 30 juillet que la génération de seed sur les appareils Coldcard concernés est retombée sur une routine logicielle prévisible.

Le déficit a été grave. Seuls 32 bits ont été fournis par l'élément sécurisé, limitant la recherche d'un attaquant à environ 4,3 milliards d'essais.

Galaxy Research a évalué les vols confirmés à 1 596 bitcoin (BTC) à partir d'environ 7 300 adresses le 4 août. Une quatrième vague d'attaques présumée fourth attack wave porterait le total à près de 130 millions de dollars. Galaxy souligne que sa liste d'adresses n'est pas définitive.

La panique s'est manifestée sur la chaîne, où les adresses actives ont atteint un sommet de 20 mois. Les détenteurs coréens ont largement échappé au coup car les graines basées sur des dés sont courantes là-bas.

La faible aléatoire revient constamment dans le bitcoin. Le bogue Milk Sad de 2023 a initialisé les clés de Libbitcoin Explorer à partir de 32 bits de temps d'horloge. En mai, la vulnérabilité Ill Bloom a vidé 5,7 millions de dollars de wallets construits sur un générateur JavaScript faible.

Le financement suit les résultats

OpenSats, une organisation à but non lucratif qui finance le développement de bitcoin, lancé un volet de subventions Code RED jeudi. Elle rémunère les chercheurs qui révèlent des failles. Elle rembourse également les factures d'intelligence artificielle (IA) générées par le travail.

Entre-temps, le bitcoin a été négocié à près de 64 396 $ jeudi, en hausse de 0,5 % sur 24 heures. La vérification n'a pas déplacé le marché.

Performance du prix du bitcoin. Source : BeInCrypto
Performance du prix du bitcoin. Source : BeInCrypto

Le contexte reste important pour le chiffre brut. Il s'agit de découvertes, pas d'exploitations confirmées, et la plupart ne seront jamais weaponizées.

Sur la base des éléments disponibles jusqu'à présent, Coldcard n'était toutefois pas un échec isolé. Les données suggèrent également que le prochain échec ne sera pas un wallet matériel.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.