Волонтерские разработчики выявили 4 962 уязвимости безопасности в 390 проектах bitcoin за примерно 30 часов. Из 391 репозитория кода ровно один оказался чистым.
Группа называет себя Bitcoin Red Team. Она оценила 720 из этих находок как высокие или критические. Только 147 из них достигли сопровождающих, которым необходимо их исправить.
Каждый седьмой результат является серьезным
Разделение по уровню серьезности уже уже, чем кажется по общей сумме. Ревьюеры зафиксировали 85 критических и 635 высоких проблем.
Это составляет 14,5% от всех поданных данных. Остальные находятся в категориях средней, низкой или информационной важности. Еще 246 обнаружений вообще не имеют метки серьезности.

Качество доказательств также различается. Около 21,4% содержали рабочий код доказательства концепции. Примерно 91% поступили в результате автоматического сканирования. Рецензенты отвергли всего восемь как ложные срабатывания.
Подпишитесь на нас в X, чтобы получать последние новости в режиме реального времени
За один час было получено 83% результатов
Для 30-часового периода требуется оговорка. Одни часы включили 4 101 обнаружение. Этот скачок был восстановлением данных, а не реальным сканированием. Роб Хэмилтон, генеральный директор страховщика bitcoin AnchorWatch, провел собственный обзор до официального начала кампании.
Он сказал, что потратил более 10 000 долларов на сканирование более 100 библиотек.
Уберите дамп, и темп резко меняется. За остальные 29 часов было получено примерно 840 результатов. Это ближе к 29 в час, чем к 166,3, указанным в отчете.
Данные отсутствуют в аппаратных кошельках
Разбивка по категориям содержит сюрприз. Аппаратные кошельки и прошивка, к которым относится группа Coldcard, заняли второе место по низкому уровню серьезных недостатков — 9,6%.
Другие сегменты показали худшие результаты. Майнинг пулы достигли 21,7%, инфраструктура и инструменты — 21,5%, а свопы и биржи — 20,9%. Лидируют инструменты конфиденциальности с 24%, хотя рецензенты охватили лишь три из них.
Объем несли криптовалютные библиотеки. Они выявили 1385 уязвимостей в 128 проектах, что более четверти всего корпуса.
Калле, псевдонимный физик, создавший протокол Cashu ecash, сказал, что сопровождающие подтверждают худшие сообщения.
Большинство из критических отчетов, которые мы сделали до сих пор, были быстро подтверждены владельцами проектов. Мы знаем, что попадаем в реальные цели», — написали они.
Почему Red Team сформировалась после Coldcard
Запуск произошел из-за одного неисправного чипа. Coinkite disclosed 30 июля, что генерация семян на затронутых устройствах Coldcard переключилась на предсказуемую программную процедуру.
Нехватка была серьезной. Только 32 бита поступили из безопасного элемента, ограничив перебор злоумышленника примерно 4,3 миллиарда попыток.
Galaxy Research оценила подтвержденные кражи в 1 596 биткоинов (BTC) с примерно 7 300 адресов 4 августа. Подозреваемая четвертая волна атак увеличит общую сумму до почти 130 миллионов долларов. Galaxy подчеркивает, что их список адресов не является окончательным.
Паника проявилась в цепочке, где активные адреса достигли максимума за 20 месяцев. Корейские держатели в основном избежали потерь, поскольку генерация на основе кубиков распространена там.
Слабая случайность снова появляется в bitcoin. Ошибка 2023 Milk Sad bug генерировала ключи Libbitcoin Explorer из 32 битов временной метки. В мае уязвимость Ill Bloom опустошила кошельки на сумму $5,7 млн, построенные на слабом генераторе JavaScript.
Финансирование следует за выводами
OpenSats, некоммерческая организация, финансирующая разработку bitcoin, запустила грантовую программу Code RED в четверг. Она выплачивает вознаграждения исследователям, сообщающим о уязвимостях, а также возмещает счета за использование искусственного интеллекта (ИИ), связанные с этой работой.
В то же время биткоин торговался около $64 396 в четверг, вырос на 0,5% за 24 часа. Аудит не повлиял на рынок.

Контекст все еще важен для исходного числа. Это находки, а не подтвержденные уязвимости, и большинство из них никогда не будут использованы в атаках.
Однако, по имеющимся данным, сбой Coldcard не был изолированным случаем. Данные также указывают, что следующий сбой не будет связан с аппаратным кошельком.

