ボランティア開発者たちは、約30時間のうちに390のBitcoinプロジェクト全体で4,962件のセキュリティ上の問題を報告しました。彼らがレビューした391のコードベースのうち、ちょうど1つだけがクリーンでした。
このグループは自らをBitcoin Red Teamと称している。彼らはその発見の720件を高または重大と評価したが、修正を担当するメンテナーに到達したのは147件のみである。
7つに1つは深刻な発見です
深刻度の分割は、合計値が示すほど広くない。レビュアーは85件の重大な問題と635件の高リスクな問題を報告した。
これは提出されたすべての件の14.5%に相当します。残りは中程度、低度、または情報性のカテゴリに分類されています。さらに246件の発見には深刻度ラベルが付いていません。

証拠の品質も異なります。約21.4%は動作するプロトタイプコードを伴っていました。約91%は自動スキャンを通じて提出されました。レビュー担当者は、わずか8件を偽陽性として除外しました。
Xでフォローして、最新ニュースをいち早くお届け
1時間で83%の調査結果が生成されました
30時間の枠には注意が必要です。1時間だけで4,101件の発見が記録されました。この急増はバックフィルであり、リアルタイムスキャンではありませんでした。Bitcoin保険会社AnchorWatchの最高経営責任者であるロブ・ハミルトンは、キャンペーンが公式に開始される前に独自のレビューを実施しました。
彼は100以上の図書館をスキャンするために1万ドル以上を費やしたと語った。
ダムを除去すると、ペースが急激に変化する。他の29時間で約840件の検出が得られた。これは報告書が掲げる166.3ではなく、約29件/時間に近い。
データはハードウェアウォレットから離れている
カテゴリの内訳には驚きがあります。ハードウェアウォレットとファームウェア、Coldcardが属するグループは、重大な欠陥が9.6%で、二番目に低かったです。
他の分野はさらに悪く、マイニングプールは21.7%、インフラとツールリングは21.5%、スワップおよび取引所は20.9%でした。プライバシーツールが24%で最も高く、ただしレビュー対象はそのうち3つだけでした。
代わりに暗号ライブラリがボリュームを支えました。これらは128のプロジェクトにわたり1,385の発見を生み出し、コーパスの4分の1以上を占めています。
キャッシュのeCashプロトコルを生み出した仮名の物理学者、カルレは、メンテナーが最悪の報告を確認していると述べた。
これまでに私たちが作成した主要な報告のほとんどは、プロジェクトオーナーによって迅速に確認されました。私たちは本当に的を射ているとわかっています,」と書きました。
Coldcardの後にRed Teamが結成された理由
このスイープは、1つの破損したチップが原因で始まりました。Coinkiteは7月30日、影響を受けたColdcardデバイスでのシード生成が予測可能なソフトウェアルーチンにフォールバックしたことを発表しました。
不足は深刻だった。セキュア要素から得られたのは32ビットのみであり、攻撃者の探索は約43億回の推測で制限された。
Galaxy Researchは、8月4日に約7,300のアドレスから確認された盗難額を1,596 Bitcoin(BTC)と推定しました。疑われている第4の攻撃波により、合計は約1億3,000万ドルに達する可能性があります。Galaxyは、このアドレスリストが決定的なものではないと強調しています。
パニックはオンチェーンで発生し、アクティブアドレスが20か月ぶりの高水準に急増しました。韓国の保有者は、ダイスベースのシードが一般的であるため、ほとんど回避できました。
しかし、Bitcoinでは弱いランダム性が繰り返し問題となっています。2023年のMilk Sad バグは、Libbitcoin エクスプローラーのキーを32ビットの時計時間からシードしました。5月には、Ill Bloomの脆弱性が、弱いJavaScriptジェネレーターで構築されたウォレットから570万ドルを不正に取得しました。
資金は調査結果に従います
非営利団体のOpenSatsは、木曜日にBitcoin開発を支援するためのCode RED補助金プログラムを開始しました。このプログラムは、脆弱性を報告した研究者に報酬を支払い、その作業にかかる人工知能(AI)の利用料も返金します。
一方、Bitcoinは木曜日に約64,396ドルで取引され、24時間で0.5%上昇しました。監査は市場に影響を与えませんでした。

コンテキストは生の数値にとって依然として重要です。これらは発見された事項であり、確認された脆弱性ではありません。また、ほとんどのものは悪用されることはありません。
しかし、これまでの証拠によれば、Coldcardは孤立した失敗ではなかった。データは、次に失敗するのはハードウェアウォレットではないことを示唆している。

