Добровільні розробники виявили 4 962 проблеми безпеки у 390 проектах bitcoin за приблизно 30 годин. Зі 391 кодової бази, які вони перевірили, лише одна виявилася чистою.
Група називає себе Bitcoin Red Team. Вона оцінила 720 з цих знаходжень як високі або критичні. Лише 147 з них досягли розробників, які мають їх виправити.
Кожен 1 з 7 знайдених випадків є серйозним
Розподіл за ступенем важливості вужчий, ніж підказує загальна сума. Ревізори зафіксували 85 критичних проблем і 635 високих.
Це становить 14,5% усіх поданих матеріалів. Решта знаходяться в категоріях середньої, низької або інформаційної важливості. Ще 246 виявлень взагалі не мають позначки про серйозність.

Якість доказів також варіюється. Приблизно 21,4% мали працюючий код-демонстрацію. Приблизно 91% надійшли через автоматизоване сканування. Оцінювачі відкинули лише вісім як хибні позитиви.
Слідкуйте за нами в X, щоб отримувати останні новини відразу після їх публікації
За одну годину отримано 83% результатів
Для 30-годинного аналізу потрібно зробити застереження. Одна година містила 4 101 виявлення. Цей стрибок був заповненням відсутніх даних, а не реальним скануванням. Роб Гамільтон, генеральний директор страховика bitcoin AnchorWatch, провів власний огляд до початку кампанії.
Він сказав, що витратив понад 10 000 доларів США, скануючи більше 100 бібліотек.
Видаліть викиди, і темп змінюється різко. За інші 29 годин було отримано приблизно 840 знайдених результатів. Це ближче до 29 на годину, ніж до 166,3, як повідомляється у звіті.
Дані відхиляються від апаратних гаманців
Розбивка за категоріями несе сюрприз. Апаратні гаманці та прошивки, група, до якої належить Coldcard, посіли друге місце за кількістю серйозних недоліків — 9,6%.
Інші сегменти виступили гірше. Майнінгові пули досягли 21,7%, інфраструктура та інструменти — 21,5%, а свопи та біржі — 20,9%. Інструменти приватності посіли перше місце з 24%, хоча рецензенти охопили лише три з них.
Крипто-бібліотеки взяли на себе обсяг. Вони виявили 1 385 випадків у 128 проектах, більше чверті сукупності.
Калле, псевдонімний фізик, який створив протокол Cashu ecash, сказав, що супроводжуючі підтверджують найгірші повідомлення.
Більшість критичних звітів, які ми зробили до цього, були швидко підтверджені власниками проектів. Ми знаємо, що влучаємо у справжні цілі,” — написали.
Чому Червона команда сформувалася після Coldcard
Розслідування розпочалося через пошкоджений чіп. Coinkite disclosed 30 липня, що генерація посівів на вплинутих пристроях Coldcard повернулася до передбачуваної програмної процедури.
Недолік був серйозним. Лише 32 біти походили з безпечного елемента, обмежуючи пошук атакуючого приблизно 4,3 мільярдами спроб.
Galaxy Research оцінила підтверджені крадіжки в 1 596 bitcoin (BTC) з приблизно 7 300 адрес 4 серпня. Підозрювана четверта хвиля атак збільшить загальну суму до майже 130 мільйонів доларів США. Galaxy підкреслює, що їхній список адрес не є остаточним.
Паніка виявилася в мережі, де активні адреси стрімко зросли до найвищого рівня за 20 місяців. Корейські власники змогли втекти, оскільки генерація на основі кубиків поширена там.
Слабка випадковість постійно повертається в bitcoin. У 2023 році баг Milk Sad генерував ключі Libbitcoin Explorer з 32 бітів часу годинника. У травні вразливість Ill Bloom вивела $5,7 мільйона з гаманців, побудованих на слабкому JavaScript-генераторі.
Фінансування слідує за висновками
OpenSats, некомерційна організація, яка фінансує розробку bitcoin, запустила грантову програму Code RED у четвер. Вона виплачує дослідникам за виявлення вразливостей, а також повертає витрати на штучний інтелект (AI), пов’язані з цією роботою.
Тим часом біткойн торгувався близько $64 396 у четвер, зростаючи на 0,5% за 24 години. Аудит не вплинув на ринок.

Контекст все ще має значення для сирого числа. Це знахідки, а не підтверджені експлуатації, і більшість з них ніколи не будуть використані для атак.
Проте на основі наявних даних, Coldcard не був ізольованим невдачою. Дані також вказують, що наступна невдача не буде пов’язана з апаратним гаманцем.

