Bitcoin Red Team、390のプロジェクトで約5,000のセキュリティ脆弱性を発見

iconBeInCrypto
共有
AI summary icon概要
Bitcoinのニュースは、Bitcoin Red Teamが30時間以内に390のプロジェクトで約5,000のセキュリティ脆弱性を発見したことを受けて報じられた。そのうち720件が高または重大なレベルであったが、報告されたのは147件のみだった。発見された脆弱性の14.5%にセキュリティ侵害のリスクが確認され、そのうち85件が重大、635件が高嚴重度であった。この監査は、1億ドル以上の損失を引き起こしたColdcardの重大な不具合の後に行われた。OpenSatsは、このような不具合を暴露した研究者に助成金を提供している。

ボランティア開発者たちは、約30時間のうちに390のBitcoinプロジェクト全体で4,962件のセキュリティ上の問題を報告しました。彼らがレビューした391のコードベースのうち、ちょうど1つだけがクリーンでした。

このグループは自らをBitcoin Red Teamと称している。彼らはその発見の720件を高または重大と評価したが、修正を担当するメンテナーに到達したのは147件のみである。

7つに1つは深刻な発見です

深刻度の分割は、合計値が示すほど広くない。レビュアーは85件の重大な問題と635件の高リスクな問題を報告した。

スポンサー
スポンサー

これは提出されたすべての件の14.5%に相当します。残りは中程度、低度、または情報性のカテゴリに分類されています。さらに246件の発見には深刻度ラベルが付いていません。

赤チーム調査におけるBitcoinでの深刻度収益
レッドチーム調査におけるBitcoinでの深刻度収益。出典: Open-Source Developer Calle on X

証拠の品質も異なります。約21.4%は動作するプロトタイプコードを伴っていました。約91%は自動スキャンを通じて提出されました。レビュー担当者は、わずか8件を偽陽性として除外しました。

Xでフォローして、最新ニュースをいち早くお届け

1時間で83%の調査結果が生成されました

30時間の枠には注意が必要です。1時間だけで4,101件の発見が記録されました。この急増はバックフィルであり、リアルタイムスキャンではありませんでした。Bitcoin保険会社AnchorWatchの最高経営責任者であるロブ・ハミルトンは、キャンペーンが公式に開始される前に独自のレビューを実施しました。

彼は100以上の図書館をスキャンするために1万ドル以上を費やしたと語った。

スポンサー
スポンサー

ダムを除去すると、ペースが急激に変化する。他の29時間で約840件の検出が得られた。これは報告書が掲げる166.3ではなく、約29件/時間に近い。

データはハードウェアウォレットから離れている

カテゴリの内訳には驚きがあります。ハードウェアウォレットとファームウェア、Coldcardが属するグループは、重大な欠陥が9.6%で、二番目に低かったです。

他の分野はさらに悪く、マイニングプールは21.7%、インフラとツールリングは21.5%、スワップおよび取引所は20.9%でした。プライバシーツールが24%で最も高く、ただしレビュー対象はそのうち3つだけでした。

代わりに暗号ライブラリがボリュームを支えました。これらは128のプロジェクトにわたり1,385の発見を生み出し、コーパスの4分の1以上を占めています。

キャッシュのeCashプロトコルを生み出した仮名の物理学者、カルレは、メンテナーが最悪の報告を確認していると述べた。

これまでに私たちが作成した主要な報告のほとんどは、プロジェクトオーナーによって迅速に確認されました。私たちは本当に的を射ているとわかっています,」と書きました

Coldcardの後にRed Teamが結成された理由

このスイープは、1つの破損したチップが原因で始まりました。Coinkiteは7月30日、影響を受けたColdcardデバイスでのシード生成が予測可能なソフトウェアルーチンにフォールバックしたことを発表しました。

不足は深刻だった。セキュア要素から得られたのは32ビットのみであり、攻撃者の探索は約43億回の推測で制限された。

Galaxy Researchは、8月4日に約7,300のアドレスから確認された盗難額を1,596 Bitcoin(BTC)と推定しました。疑われている第4の攻撃波により、合計は約1億3,000万ドルに達する可能性があります。Galaxyは、このアドレスリストが決定的なものではないと強調しています。

パニックはオンチェーンで発生し、アクティブアドレスが20か月ぶりの高水準に急増しました。韓国の保有者は、ダイスベースのシードが一般的であるため、ほとんど回避できました

しかし、Bitcoinでは弱いランダム性が繰り返し問題となっています。2023年のMilk Sad バグは、Libbitcoin エクスプローラーのキーを32ビットの時計時間からシードしました。5月には、Ill Bloomの脆弱性が、弱いJavaScriptジェネレーターで構築されたウォレットから570万ドルを不正に取得しました。

資金は調査結果に従います

非営利団体のOpenSatsは、木曜日にBitcoin開発を支援するためのCode RED補助金プログラムを開始しました。このプログラムは、脆弱性を報告した研究者に報酬を支払い、その作業にかかる人工知能(AI)の利用料も返金します。

一方、Bitcoinは木曜日に約64,396ドルで取引され、24時間で0.5%上昇しました。監査は市場に影響を与えませんでした。

Bitcoinの価格パフォーマンス。出典:BeInCrypto
Bitcoinの価格パフォーマンス。出典:BeInCrypto

コンテキストは生の数値にとって依然として重要です。これらは発見された事項であり、確認された脆弱性ではありません。また、ほとんどのものは悪用されることはありません。

しかし、これまでの証拠によれば、Coldcardは孤立した失敗ではなかった。データは、次に失敗するのはハードウェアウォレットではないことを示唆している。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。