Bitcoin Red Team виявила майже 5 000 безпекових уразливостей у 390 проектах

iconBeInCrypto
Поділитися
AI summary iconКороткий зміст
Новини про bitcoin з’явилися, коли Bitcoin Red Team виявила майже 5 000 безпекових уразливостей у 390 проектах за 30 годин. З них 720 були високими або критичними, але лише 147 були повідомлені супроводжуючим проектів. Ризик безпекового порушення був виявлений у 14,5% випадків, включаючи 85 критичних і 635 високосерйозних проблем. Аудит був проведений після великої уразливості Coldcard, яка призвела до втрат понад $100 мільйонів. OpenSats зараз надає гранти дослідникам, які розкривають такі уразливості.

Добровільні розробники виявили 4 962 проблеми безпеки у 390 проектах bitcoin за приблизно 30 годин. Зі 391 кодової бази, які вони перевірили, лише одна виявилася чистою.

Група називає себе Bitcoin Red Team. Вона оцінила 720 з цих знаходжень як високі або критичні. Лише 147 з них досягли розробників, які мають їх виправити.

Кожен 1 з 7 знайдених випадків є серйозним

Розподіл за ступенем важливості вужчий, ніж підказує загальна сума. Ревізори зафіксували 85 критичних проблем і 635 високих.

Спонсоровано
Спонсоровано

Це становить 14,5% усіх поданих матеріалів. Решта знаходяться в категоріях середньої, низької або інформаційної важливості. Ще 246 виявлень взагалі не мають позначки про серйозність.

Серйозність винагороди у bitcoin у дослідженні червоної команди
Серйозність дохідності у bitcoin у дослідженні Red Team. Джерело: Open-Source Developer Calle on X

Якість доказів також варіюється. Приблизно 21,4% мали працюючий код-демонстрацію. Приблизно 91% надійшли через автоматизоване сканування. Оцінювачі відкинули лише вісім як хибні позитиви.

Слідкуйте за нами в X, щоб отримувати останні новини відразу після їх публікації

За одну годину отримано 83% результатів

Для 30-годинного аналізу потрібно зробити застереження. Одна година містила 4 101 виявлення. Цей стрибок був заповненням відсутніх даних, а не реальним скануванням. Роб Гамільтон, генеральний директор страховика bitcoin AnchorWatch, провів власний огляд до початку кампанії.

Він сказав, що витратив понад 10 000 доларів США, скануючи більше 100 бібліотек.

Спонсоровано
Спонсоровано

Видаліть викиди, і темп змінюється різко. За інші 29 годин було отримано приблизно 840 знайдених результатів. Це ближче до 29 на годину, ніж до 166,3, як повідомляється у звіті.

Дані відхиляються від апаратних гаманців

Розбивка за категоріями несе сюрприз. Апаратні гаманці та прошивки, група, до якої належить Coldcard, посіли друге місце за кількістю серйозних недоліків — 9,6%.

Інші сегменти виступили гірше. Майнінгові пули досягли 21,7%, інфраструктура та інструменти — 21,5%, а свопи та біржі — 20,9%. Інструменти приватності посіли перше місце з 24%, хоча рецензенти охопили лише три з них.

Крипто-бібліотеки взяли на себе обсяг. Вони виявили 1 385 випадків у 128 проектах, більше чверті сукупності.

Калле, псевдонімний фізик, який створив протокол Cashu ecash, сказав, що супроводжуючі підтверджують найгірші повідомлення.

Більшість критичних звітів, які ми зробили до цього, були швидко підтверджені власниками проектів. Ми знаємо, що влучаємо у справжні цілі,” — написали.

Чому Червона команда сформувалася після Coldcard

Розслідування розпочалося через пошкоджений чіп. Coinkite disclosed 30 липня, що генерація посівів на вплинутих пристроях Coldcard повернулася до передбачуваної програмної процедури.

Недолік був серйозним. Лише 32 біти походили з безпечного елемента, обмежуючи пошук атакуючого приблизно 4,3 мільярдами спроб.

Galaxy Research оцінила підтверджені крадіжки в 1 596 bitcoin (BTC) з приблизно 7 300 адрес 4 серпня. Підозрювана четверта хвиля атак збільшить загальну суму до майже 130 мільйонів доларів США. Galaxy підкреслює, що їхній список адрес не є остаточним.

Паніка виявилася в мережі, де активні адреси стрімко зросли до найвищого рівня за 20 місяців. Корейські власники змогли втекти, оскільки генерація на основі кубиків поширена там.

Слабка випадковість постійно повертається в bitcoin. У 2023 році баг Milk Sad генерував ключі Libbitcoin Explorer з 32 бітів часу годинника. У травні вразливість Ill Bloom вивела $5,7 мільйона з гаманців, побудованих на слабкому JavaScript-генераторі.

Фінансування слідує за висновками

OpenSats, некомерційна організація, яка фінансує розробку bitcoin, запустила грантову програму Code RED у четвер. Вона виплачує дослідникам за виявлення вразливостей, а також повертає витрати на штучний інтелект (AI), пов’язані з цією роботою.

Тим часом біткойн торгувався близько $64 396 у четвер, зростаючи на 0,5% за 24 години. Аудит не вплинув на ринок.

Показники ціни bitcoin. Джерело: BeInCrypto
Показники ціни bitcoin. Джерело: BeInCrypto

Контекст все ще має значення для сирого числа. Це знахідки, а не підтверджені експлуатації, і більшість з них ніколи не будуть використані для атак.

Проте на основі наявних даних, Coldcard не був ізольованим невдачою. Дані також вказують, що наступна невдача не буде пов’язана з апаратним гаманцем.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.