Команда Bitcoin Red Team обнаружила почти 5 000 уязвимостей в безопасности в 390 проектах

iconBeInCrypto
Поделиться
AI summary iconСводка
Новости о bitcoin появились, когда команда Bitcoin Red Team обнаружила почти 5000 уязвимостей безопасности в 390 проектах за 30 часов. Из них 720 были высокой или критической важности, но только 147 были сообщены разработчикам проектов. Риск утечки безопасности был выявлен в 14,5% случаев, включая 85 критических и 635 уязвимостей высокой степени опасности. Аудит последовал за крупной уязвимостью Coldcard, вызвавшей потери более $100 млн. OpenSats теперь предоставляет гранты исследователям, раскрывающим такие уязвимости.

Волонтерские разработчики выявили 4 962 уязвимости безопасности в 390 проектах bitcoin за примерно 30 часов. Из 391 репозитория кода ровно один оказался чистым.

Группа называет себя Bitcoin Red Team. Она оценила 720 из этих находок как высокие или критические. Только 147 из них достигли сопровождающих, которым необходимо их исправить.

Каждый седьмой результат является серьезным

Разделение по уровню серьезности уже уже, чем кажется по общей сумме. Ревьюеры зафиксировали 85 критических и 635 высоких проблем.

Спонсорство
Спонсорство

Это составляет 14,5% от всех поданных данных. Остальные находятся в категориях средней, низкой или информационной важности. Еще 246 обнаружений вообще не имеют метки серьезности.

Серьезность доходности в bitcoin в ходе расследования Red Team
Серьезность доходности в bitcoin при расследовании Red Team. Источник: Open-Source Developer Calle на X

Качество доказательств также различается. Около 21,4% содержали рабочий код доказательства концепции. Примерно 91% поступили в результате автоматического сканирования. Рецензенты отвергли всего восемь как ложные срабатывания.

Подпишитесь на нас в X, чтобы получать последние новости в режиме реального времени

За один час было получено 83% результатов

Для 30-часового периода требуется оговорка. Одни часы включили 4 101 обнаружение. Этот скачок был восстановлением данных, а не реальным сканированием. Роб Хэмилтон, генеральный директор страховщика bitcoin AnchorWatch, провел собственный обзор до официального начала кампании.

Он сказал, что потратил более 10 000 долларов на сканирование более 100 библиотек.

Спонсорство
Спонсорство

Уберите дамп, и темп резко меняется. За остальные 29 часов было получено примерно 840 результатов. Это ближе к 29 в час, чем к 166,3, указанным в отчете.

Данные отсутствуют в аппаратных кошельках

Разбивка по категориям содержит сюрприз. Аппаратные кошельки и прошивка, к которым относится группа Coldcard, заняли второе место по низкому уровню серьезных недостатков — 9,6%.

Другие сегменты показали худшие результаты. Майнинг пулы достигли 21,7%, инфраструктура и инструменты — 21,5%, а свопы и биржи — 20,9%. Лидируют инструменты конфиденциальности с 24%, хотя рецензенты охватили лишь три из них.

Объем несли криптовалютные библиотеки. Они выявили 1385 уязвимостей в 128 проектах, что более четверти всего корпуса.

Калле, псевдонимный физик, создавший протокол Cashu ecash, сказал, что сопровождающие подтверждают худшие сообщения.

Большинство из критических отчетов, которые мы сделали до сих пор, были быстро подтверждены владельцами проектов. Мы знаем, что попадаем в реальные цели», — написали они.

Почему Red Team сформировалась после Coldcard

Запуск произошел из-за одного неисправного чипа. Coinkite disclosed 30 июля, что генерация семян на затронутых устройствах Coldcard переключилась на предсказуемую программную процедуру.

Нехватка была серьезной. Только 32 бита поступили из безопасного элемента, ограничив перебор злоумышленника примерно 4,3 миллиарда попыток.

Galaxy Research оценила подтвержденные кражи в 1 596 биткоинов (BTC) с примерно 7 300 адресов 4 августа. Подозреваемая четвертая волна атак увеличит общую сумму до почти 130 миллионов долларов. Galaxy подчеркивает, что их список адресов не является окончательным.

Паника проявилась в цепочке, где активные адреса достигли максимума за 20 месяцев. Корейские держатели в основном избежали потерь, поскольку генерация на основе кубиков распространена там.

Слабая случайность снова появляется в bitcoin. Ошибка 2023 Milk Sad bug генерировала ключи Libbitcoin Explorer из 32 битов временной метки. В мае уязвимость Ill Bloom опустошила кошельки на сумму $5,7 млн, построенные на слабом генераторе JavaScript.

Финансирование следует за выводами

OpenSats, некоммерческая организация, финансирующая разработку bitcoin, запустила грантовую программу Code RED в четверг. Она выплачивает вознаграждения исследователям, сообщающим о уязвимостях, а также возмещает счета за использование искусственного интеллекта (ИИ), связанные с этой работой.

В то же время биткоин торговался около $64 396 в четверг, вырос на 0,5% за 24 часа. Аудит не повлиял на рынок.

Динамика цены bitcoin. Источник: BeInCrypto
Динамика цены bitcoin. Источник: BeInCrypto

Контекст все еще важен для исходного числа. Это находки, а не подтвержденные уязвимости, и большинство из них никогда не будут использованы в атаках.

Однако, по имеющимся данным, сбой Coldcard не был изолированным случаем. Данные также указывают, что следующий сбой не будет связан с аппаратным кошельком.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.