Developer sukarelawan melaporkan 4.962 temuan keamanan di 390 proyek bitcoin dalam sekitar 30 jam. Dari 391 kodebase yang mereka tinjau, tepat satu yang kembali bersih.
Kelompok tersebut menyebut dirinya Bitcoin Red Team. Mereka memberi peringkat tinggi atau kritis terhadap 720 temuan tersebut. Hanya 147 yang sampai kepada para pemelihara yang harus memperbaikinya.
Setiap 1 dari 7 Temuan adalah Serius
Pembagian tingkat keparahan lebih sempit daripada yang ditunjukkan oleh total mentahnya. Para reviewer mencatat 85 masalah kritis dan 635 masalah tinggi.
Itu mencakup 14,5% dari semua yang diajukan. Sisanya berada dalam kategori menengah, rendah, atau informasional. Sebanyak 246 temuan sama sekali tidak memiliki label tingkat keparahan.

Kualitas bukti juga bervariasi. Sekitar 21,4% disertai kode bukti konsep yang berfungsi. Sekitar 91% diterima melalui pemindaian otomatis. Para reviewer menghapus hanya delapan sebagai false positif.
Ikuti kami di X untuk mendapatkan berita terbaru saat terjadi
Satu Jam Menghasilkan 83% dari Temuan
Pembingkain 30 jam memerlukan catatan. Satu jam saja menyerap 4.101 temuan. Lonjakan tersebut adalah backfill, bukan pemindaian langsung. Rob Hamilton, chief executive dari Bitcoin insurer AnchorWatch, menjalankan tinjauan sendiri sebelum kampanye secara resmi dimulai.
Dia mengatakan bahwa dia menghabiskan lebih dari $10.000 untuk memindai lebih dari 100 perpustakaan.
Keluarkan sampahnya, dan kecepatannya berubah tajam. Sekitar 840 temuan diterima selama 29 jam lainnya. Itu lebih mendekati 29 per jam daripada 166,3 yang diiklankan dalam laporan tersebut.
Data Point Menjauh dari Hardware Wallet
Pembagian kategori membawa kejutan. Dompet perangkat keras dan firmware, kelompok yang dimiliki Coldcard, berada di peringkat kedua terendah untuk kelemahan serius di 9,6%.
Sudut-sudut lainnya berkinerja lebih buruk. Pool penambangan mencapai 21,7%, infrastruktur dan perangkat keras 21,5%, serta swap dan bursa 20,9%. Alat privasi memimpin daftar dengan 24%, meskipun reviewer hanya membahas tiga di antaranya.
Perpustakaan kripto yang membawa volume. Mereka menghasilkan 1.385 temuan di seluruh 128 proyek, lebih dari seperempat korpus.
Calle, fisikawan pseudonim yang menciptakan protokol ecash Cashu, berkata para pemelihara sedang mengonfirmasi laporan terburuk.
Sebagian besar laporan kritis yang telah kami buat sejauh ini dengan cepat diverifikasi oleh pemilik proyek. Kami tahu kami sedang menargetkan hal-hal nyata,” mereka wrote.
Mengapa Tim Merah Terbentuk Setelah Coldcard
Penggusuran dimulai karena satu chip yang rusak. Coinkite disclosed pada 30 Juli bahwa generasi seed pada perangkat Coldcard yang terdampak kembali ke rutin perangkat lunak yang dapat diprediksi.
Kekurangannya sangat parah. Hanya 32 bit yang berasal dari elemen aman, membatasi pencarian penyerang pada sekitar 4,3 miliar tebakan.
Galaxy Research memperkirakan pencurian yang dikonfirmasi sebanyak 1.596 bitcoin (BTC) dari sekitar 7.300 alamat pada 4 Agustus. Serangan gelombang keempat yang diduga akan membawa total kerugian menjadi hampir $130 juta. Galaxy menekankan bahwa daftar alamatnya tidak bersifat definitif.
Kepanikan muncul di rantai, di mana alamat aktif melonjak ke level tertinggi dalam 20 bulan. Pemegang Korea sebagian besar lolos karena benih berbasis dadu umum di sana.
Kerandoman lemah terus muncul di Bitcoin. Kerentanan Milk Sad 2023 bug menghasilkan kunci Libbitcoin Explorer dari 32 bit waktu jam. Pada Mei, Ill Bloom vulnerability menguras $5,7 juta dari dompet yang dibangun di atas generator JavaScript yang lemah.
Dana Mengikuti Temuan
OpenSats, sebuah organisasi nirlaba yang mendanai pengembangan Bitcoin, meluncurkan jalur grant Code RED pada hari Kamis. Organisasi ini membayar peneliti yang melaporkan kelemahan. Selain itu, OpenSats juga mengembalikan tagihan kecerdasan buatan (AI) yang timbul dari pekerjaan tersebut.
Sementara itu, bitcoin diperdagangkan di dekat $64.396 pada hari Kamis, naik 0,5% dalam 24 jam. Audit tersebut tidak memengaruhi pasar.

Konteks masih penting untuk angka mentahnya. Ini adalah temuan, bukan eksploitasi yang dikonfirmasi, dan sebagian besar tidak akan pernah dimanfaatkan.
Namun, berdasarkan bukti sejauh ini, Coldcard bukanlah kegagalan yang terisolasi. Data juga menunjukkan bahwa kegagalan berikutnya bukan akan menjadi hardware wallet.

