Tim Red Team Bitcoin Menemukan Hampir 5.000 Kerentanan Keamanan di 390 Proyek

iconBeInCrypto
Bagikan
AI summary iconRingkasan
Berita bitcoin muncul setelah Bitcoin Red Team menemukan hampir 5.000 kerentanan keamanan di 390 proyek dalam waktu 30 jam. Dari jumlah tersebut, 720 bersifat tinggi atau kritis, tetapi hanya 147 yang dilaporkan kepada pemelihara proyek. Risiko pelanggaran keamanan diidentifikasi pada 14,5% temuan, termasuk 85 masalah kritis dan 635 masalah tingkat tinggi. Audit ini mengikuti kelemahan besar pada Coldcard yang menyebabkan kerugian lebih dari $100 juta. OpenSats kini menawarkan hibah kepada peneliti yang mengungkap kelemahan semacam itu.

Developer sukarelawan melaporkan 4.962 temuan keamanan di 390 proyek bitcoin dalam sekitar 30 jam. Dari 391 kodebase yang mereka tinjau, tepat satu yang kembali bersih.

Kelompok tersebut menyebut dirinya Bitcoin Red Team. Mereka memberi peringkat tinggi atau kritis terhadap 720 temuan tersebut. Hanya 147 yang sampai kepada para pemelihara yang harus memperbaikinya.

Setiap 1 dari 7 Temuan adalah Serius

Pembagian tingkat keparahan lebih sempit daripada yang ditunjukkan oleh total mentahnya. Para reviewer mencatat 85 masalah kritis dan 635 masalah tinggi.

Disponsori
Disponsori

Itu mencakup 14,5% dari semua yang diajukan. Sisanya berada dalam kategori menengah, rendah, atau informasional. Sebanyak 246 temuan sama sekali tidak memiliki label tingkat keparahan.

Tingkat Imbal Hasil dalam Bitcoin pada Investigasi Red Team
Tingkat Keparahan Hasil dalam Bitcoin Red Team Investigation. Sumber: Open-Source Developer Calle di X

Kualitas bukti juga bervariasi. Sekitar 21,4% disertai kode bukti konsep yang berfungsi. Sekitar 91% diterima melalui pemindaian otomatis. Para reviewer menghapus hanya delapan sebagai false positif.

Ikuti kami di X untuk mendapatkan berita terbaru saat terjadi

Satu Jam Menghasilkan 83% dari Temuan

Pembingkain 30 jam memerlukan catatan. Satu jam saja menyerap 4.101 temuan. Lonjakan tersebut adalah backfill, bukan pemindaian langsung. Rob Hamilton, chief executive dari Bitcoin insurer AnchorWatch, menjalankan tinjauan sendiri sebelum kampanye secara resmi dimulai.

Dia mengatakan bahwa dia menghabiskan lebih dari $10.000 untuk memindai lebih dari 100 perpustakaan.

Disponsori
Disponsori

Keluarkan sampahnya, dan kecepatannya berubah tajam. Sekitar 840 temuan diterima selama 29 jam lainnya. Itu lebih mendekati 29 per jam daripada 166,3 yang diiklankan dalam laporan tersebut.

Data Point Menjauh dari Hardware Wallet

Pembagian kategori membawa kejutan. Dompet perangkat keras dan firmware, kelompok yang dimiliki Coldcard, berada di peringkat kedua terendah untuk kelemahan serius di 9,6%.

Sudut-sudut lainnya berkinerja lebih buruk. Pool penambangan mencapai 21,7%, infrastruktur dan perangkat keras 21,5%, serta swap dan bursa 20,9%. Alat privasi memimpin daftar dengan 24%, meskipun reviewer hanya membahas tiga di antaranya.

Perpustakaan kripto yang membawa volume. Mereka menghasilkan 1.385 temuan di seluruh 128 proyek, lebih dari seperempat korpus.

Calle, fisikawan pseudonim yang menciptakan protokol ecash Cashu, berkata para pemelihara sedang mengonfirmasi laporan terburuk.

Sebagian besar laporan kritis yang telah kami buat sejauh ini dengan cepat diverifikasi oleh pemilik proyek. Kami tahu kami sedang menargetkan hal-hal nyata,” mereka wrote.

Mengapa Tim Merah Terbentuk Setelah Coldcard

Penggusuran dimulai karena satu chip yang rusak. Coinkite disclosed pada 30 Juli bahwa generasi seed pada perangkat Coldcard yang terdampak kembali ke rutin perangkat lunak yang dapat diprediksi.

Kekurangannya sangat parah. Hanya 32 bit yang berasal dari elemen aman, membatasi pencarian penyerang pada sekitar 4,3 miliar tebakan.

Galaxy Research memperkirakan pencurian yang dikonfirmasi sebanyak 1.596 bitcoin (BTC) dari sekitar 7.300 alamat pada 4 Agustus. Serangan gelombang keempat yang diduga akan membawa total kerugian menjadi hampir $130 juta. Galaxy menekankan bahwa daftar alamatnya tidak bersifat definitif.

Kepanikan muncul di rantai, di mana alamat aktif melonjak ke level tertinggi dalam 20 bulan. Pemegang Korea sebagian besar lolos karena benih berbasis dadu umum di sana.

Kerandoman lemah terus muncul di Bitcoin. Kerentanan Milk Sad 2023 bug menghasilkan kunci Libbitcoin Explorer dari 32 bit waktu jam. Pada Mei, Ill Bloom vulnerability menguras $5,7 juta dari dompet yang dibangun di atas generator JavaScript yang lemah.

Dana Mengikuti Temuan

OpenSats, sebuah organisasi nirlaba yang mendanai pengembangan Bitcoin, meluncurkan jalur grant Code RED pada hari Kamis. Organisasi ini membayar peneliti yang melaporkan kelemahan. Selain itu, OpenSats juga mengembalikan tagihan kecerdasan buatan (AI) yang timbul dari pekerjaan tersebut.

Sementara itu, bitcoin diperdagangkan di dekat $64.396 pada hari Kamis, naik 0,5% dalam 24 jam. Audit tersebut tidak memengaruhi pasar.

Kinerja Harga Bitcoin. Sumber: BeInCrypto
Kinerja Harga Bitcoin. Sumber: BeInCrypto

Konteks masih penting untuk angka mentahnya. Ini adalah temuan, bukan eksploitasi yang dikonfirmasi, dan sebagian besar tidak akan pernah dimanfaatkan.

Namun, berdasarkan bukti sejauh ini, Coldcard bukanlah kegagalan yang terisolasi. Data juga menunjukkan bahwa kegagalan berikutnya bukan akan menjadi hardware wallet.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.