Pasukan Merah Bitcoin Menemui Hampir 5,000 L celah Keselamatan dalam 390 Projek

iconBeInCrypto
Kongsi
AI summary iconRingkasan
Berita bitcoin muncul apabila Bitcoin Red Team mengesan hampir 5,000 kelemahan keselamatan dalam 390 projek dalam tempoh 30 jam. Daripada jumlah ini, 720 adalah kelemahan tinggi atau kritikal, tetapi hanya 147 dilaporkan kepada pengekalan projek. Risiko pelanggaran keselamatan dikenal pasti dalam 14.5% daripada penemuan, termasuk 85 isu kritikal dan 635 isu keparahan tinggi. Audit ini mengikuti kelemahan besar pada Coldcard yang menyebabkan kerugian melebihi $100 juta. OpenSats kini menawarkan geran kepada penyelidik yang mengungkap kelemahan semacam ini.

Pembangun sukarela telah mengemukakan 4,962 temuan keselamatan merentas 390 projek bitcoin dalam tempoh kira-kira 30 jam. Daripada 391 kodbase yang mereka tinjau, tepat satu kembali bersih.

Kumpulan itu menamakan dirinya Bitcoin Red Team. Ia memberikan penilaian tinggi atau kritikal terhadap 720 daripada dapatan tersebut. Hanya 147 yang telah sampai kepada pengekalkan yang perlu memperbaikinya.

Setiap 1 daripada 7 Penemuan adalah Serius

Pembahagian keparahan lebih sempit daripada jumlah mentah yang menunjukkan. Penilai merekod 85 isu kritikal dan 635 isu tinggi.

Disponsori
Disponsori

Itu bersamaan dengan 14.5% daripada semua yang difailkan. Selebihnya berada dalam kategori sederhana, rendah, atau maklumat. Sebanyak 246 dapatan tidak mempunyai label keparahan sama sekali.

Keparahan Hasil dalam Bitcoin Investigasi Red Team
Keparahan Hasil dalam Bitcoin pada Penyiasatan Red Team. Sumber: Open-Source Developer Calle di X

Kualiti bukti juga berbeza. Kira-kira 21.4% disertai dengan kod bukti konsep yang berfungsi. Kira-kira 91% tiba melalui pengimbasan automatik. Pemeriksa menarik balik hanya lapan sebagai positif palsu.

Ikuti kami di X untuk mendapatkan berita terkini sebaiknya ia berlaku

Satu Jam Menghasilkan 83% Daripada Penemuan

Penggunaan kerangka masa 30 jam memerlukan peringatan. Satu jam sahaja menyerap 4,101 temuan. Lonjakan itu adalah pengisian semula, bukan pemindaan langsung. Rob Hamilton, ketua eksekutif penjamin bitcoin AnchorWatch, menjalankan ulasannya sendiri sebelum kempen secara rasmi bermula.

Dia mengatakan beliau menghabiskan lebih daripada $10,000 untuk memindai lebih daripada 100 perpustakaan.

Disponsori
Disponsori

Buang sampah itu, dan laju berubah dengan tajam. Sekitar 840 penemuan diterima dalam 29 jam lainnya. Itu lebih dekat kepada 29 sejam berbanding 166.3 yang dilaporkan.

Data Point Menjauhi Dompet Perkakasan

Pengagihan kategori membawa kejutan. Dompet peranti keras dan firmware, golongan yang menjadi sebahagian daripada Coldcard, menduduki tempat kedua paling rendah untuk kecacatan serius pada 9.6%.

Kawasan lain berprestasi lebih buruk. Kolam perlombongan mencapai 21.7%, infrastruktur dan peralatan 21.5%, serta pertukaran dan bursa 20.9%. Alat privasi memuncaki senarai pada 24%, walaupun pemeriksa hanya membincangkan tiga daripadanya.

Bibliotek kripto membawa volume tersebut. Mereka menghasilkan 1.385 temuan merangkumi 128 projek, lebih daripada seperempat korpus.

Calle, fisikus pseudonim yang menciptakan protokol ecash Cashu, berkata penjaga sedang mengesahkan laporan terburuk.

Sebahagian besar laporan kritikal yang kami buat sejauh ini telah dengan cepat disahkan oleh pemilik projek. Kami tahu kami sedang menargetkan sasaran yang sebenar,” menulis.

Mengapa Pasukan Merah Dibentuk Selepas Coldcard

Penghimpunan bermula disebabkan satu cip yang rosak. Coinkite disclosed pada 30 Julai bahawa penghasilan benih pada peranti Coldcard yang terjejas kembali kepada rutin perisian yang boleh diramalkan.

Kekurangannya adalah serius. Hanya 32 bit yang datang dari elemen selamat, menghambat pencarian penyerang pada sekitar 4.3 bilion tekaan.

Galaxy Research menganggarkan pencurian yang disahkan berjumlah 1,596 bitcoin (BTC) daripada kira-kira 7,300 alamat pada 4 Ogos. Serangan gelombang keempat yang disyaki akan membawa jumlah keseluruhan kepada hampir $130 juta. Galaxy menekankan senarai alamatnya bukanlah definitif.

Kekhawatiran muncul di rantai, di mana alamat aktif meningkat tajam ke paras tertinggi dalam 20 bulan. Pemegang Korea berjaya mengelak kerana benih berdasarkan dadu adalah biasa di sana.

Kerandoman lemah terus berulang dalam bitcoin. Kelemahan Milk Sad 2023 menghasilkan kunci Pengembara Libbitcoin daripada 32 bit masa jam. Pada Mei, kerentanan Ill Bloom menarik dana sebanyak $5.7 juta daripada dompet yang dibina berdasarkan penjana JavaScript yang lemah.

Pendanaan Mengikuti Temuan

OpenSats, sebuah organisasi bukan keuntungan yang membiayai pembangunan bitcoin, melancarkan jalur grante Code RED pada hari Kamis. Ia membayar penyelidik yang melaporkan kelemahan. Ia juga mengembalikan bil AI yang timbul daripada kerja tersebut.

Sementara itu, bitcoin diperdagangkan dekat $64,396 pada hari Kamis, naik 0.5% dalam 24 jam. Audit tersebut tidak menggerakkan pasaran.

Prestasi Harga Bitcoin. Sumber: BeInCrypto
Pencapaian Harga Bitcoin. Sumber: BeInCrypto

Konteks masih penting untuk nombor mentah. Ini adalah dapatan, bukan eksploitasi yang disahkan, dan kebanyakan tidak akan pernah dijadikan senjata.

Namun, berdasarkan bukti sejauh ini, Coldcard bukanlah kegagalan yang terpisah. Data juga menunjukkan yang berikutnya bukan akan menjadi dompet peranti keras.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.