Đội Red Team của bitcoin phát hiện gần 5.000 lỗ hổng bảo mật trong 390 dự án

iconBeInCrypto
Chia sẻ
AI summary iconTóm tắt
Tin tức về bitcoin xuất hiện khi Đội Đỏ Bitcoin phát hiện gần 5.000 lỗ hổng bảo mật trong 390 dự án chỉ trong 30 giờ. Trong số đó, 720 lỗ hổng có mức độ nghiêm trọng cao hoặc cực kỳ nghiêm trọng, nhưng chỉ có 147 lỗ hổng được báo cáo cho các nhà phát triển dự án. Nguy cơ bị xâm phạm bảo mật được xác định trong 14,5% các phát hiện, bao gồm 85 lỗ hổng cực kỳ nghiêm trọng và 635 lỗ hổng nghiêm trọng. Cuộc kiểm tra bảo mật này diễn ra sau lỗ hổng lớn trên Coldcard gây thiệt hại hơn 100 triệu USD. OpenSats hiện cung cấp các khoản tài trợ cho các nhà nghiên cứu phơi bày các lỗ hổng như vậy.

Các nhà phát triển tình nguyện đã ghi nhận 4.962 phát hiện bảo mật trên 390 dự án bitcoin trong khoảng 30 giờ. Trong số 391 cơ sở mã mà họ xem xét, chính xác một cơ sở mã không có lỗ hổng.

Nhóm tự gọi mình là Bitcoin Red Team. Họ đánh giá 720 trong số những phát hiện đó ở mức cao hoặc nghiêm trọng. Chỉ có 147 trường hợp đã được chuyển đến những người duy trì, những người phải sửa chúng.

Mỗi 1 trong 7 phát hiện là nghiêm trọng

Phân bổ mức độ nghiêm trọng hẹp hơn so với tổng số thô. Các người đánh giá đã ghi nhận 85 sự cố nghiêm trọng và 635 sự cố cao.

Được tài trợ
Được tài trợ

Điều đó tương đương với 14,5% tổng số hồ sơ đã nộp. Phần còn lại nằm trong các danh mục trung bình, thấp hoặc thông tin. Ngoài ra, còn có 246 phát hiện không có nhãn mức độ nghiêm trọng nào.

Độ nghiêm trọng lợi nhuận trong cuộc điều tra Red Team bằng bitcoin
Độ nghiêm trọng lợi nhuận bằng bitcoin trong cuộc điều tra của Nhóm Đỏ. Nguồn: Open-Source Developer Calle trên X

Chất lượng bằng chứng cũng khác nhau. Khoảng 21,4% đi kèm mã minh họa hoạt động. Khoảng 91% đến qua quét tự động. Các chuyên gia đánh giá đã loại bỏ chỉ tám trường hợp là dương tính giả.

Theo dõi chúng tôi trên X để nhận tin tức mới nhất ngay khi xảy ra

Một giờ đã tạo ra 83% các phát hiện

Việc đặt khung thời gian 30 giờ cần có lưu ý. Một giờ duy nhất đã ghi nhận 4.101 phát hiện. Sự gia tăng này là do bổ sung dữ liệu quá khứ, không phải quét trực tiếp. Rob Hamilton, giám đốc điều hành của công ty bảo hiểm bitcoin AnchorWatch, đã thực hiện đánh giá riêng của mình trước khi chiến dịch chính thức bắt đầu.

Anh ấy cho biết đã chi hơn 10.000 đô la để quét hơn 100 thư viện.

Được tài trợ
Được tài trợ

Loại bỏ dữ liệu rác đi, tốc độ thay đổi đột ngột. Khoảng 840 phát hiện đã được nhận trong 29 giờ còn lại. Con số này gần với 29 mỗi giờ hơn là 166,3 mà báo cáo đưa ra.

Các điểm dữ liệu rời xa ví phần cứng

Phân tích theo danh mục mang đến một bất ngờ. Các ví phần cứng và phần mềm nền, nhóm mà Coldcard thuộc về, xếp ở vị trí thấp thứ hai về các lỗ hổng nghiêm trọng với 9,6%.

Các lĩnh vực khác gặp khó khăn hơn. Các nhóm đào đạt 21,7%, cơ sở hạ tầng và công cụ đạt 21,5%, và các dịch vụ hoán đổi và sàn giao dịch đạt 20,9%. Các công cụ bảo mật dẫn đầu bảng với 24%, dù các đánh giá viên chỉ đề cập đến ba trong số chúng.

Các thư viện tiền điện tử đã gánh vác khối lượng thay vì chúng. Chúng đã tạo ra 1.385 phát hiện trên 128 dự án, nhiều hơn một phần tư tổng corpus.

Calle, nhà vật lý ẩn danh đã tạo ra giao thức Cashu ecash, cho biết các quản trị viên đang xác nhận những báo cáo tồi tệ nhất.

Hầu hết các báo cáo quan trọng mà chúng tôi đã thực hiện cho đến nay đều được chủ dự án xác minh nhanh chóng. Chúng tôi biết mình đang nhắm đúng mục tiêu,” họ wrote.

Tại sao Đội Đỏ được thành lập sau Coldcard

Cuộc thanh tra bắt đầu do một con chip bị hỏng. Coinkite disclosed vào ngày 30 tháng Bảy rằng việc tạo seed trên các thiết bị Coldcard bị ảnh hưởng đã quay lại một quy trình phần mềm có thể dự đoán được.

Sự thiếu hụt này rất nghiêm trọng. Chỉ có 32 bit đến từ yếu tố an toàn, giới hạn số lần thử của kẻ tấn công ở khoảng 4,3 tỷ lần.

Galaxy Research ước tính các vụ đánh cắp xác nhận là 1.596 bitcoin (BTC) từ khoảng 7.300 địa chỉ vào ngày 4 tháng 8. Một làn sóng tấn công thứ tư được nghi ngờ sẽ làm tổng số thiệt hại lên gần 130 triệu USD. Galaxy nhấn mạnh danh sách địa chỉ của họ không phải là cuối cùng.

Sự hoảng loạn xuất hiện trên chuỗi, khi số địa chỉ hoạt động tăng vọt lên mức cao nhất trong 20 tháng. Các chủ sở hữu Hàn Quốc phần lớn đã thoát khỏi vì các hạt giống dựa trên xúc xắc rất phổ biến ở đó.

Sự ngẫu nhiên yếu vẫn tiếp tục xuất hiện trong bitcoin. Lỗi Milk Sad năm 2023 đã tạo khóa cho Nhà thám hiểm Libbitcoin từ 32 bit thời gian đồng hồ. Vào tháng Năm, lỗ hổng Ill Bloom đã rút cạn 5,7 triệu đô la từ các ví được xây dựng trên trình tạo JavaScript yếu.

Hỗ trợ theo các phát hiện

OpenSats, một tổ chức phi lợi nhuận tài trợ cho phát triển bitcoin, đã ra mắt chương trình cấp quỹ Code RED vào thứ Năm. Chương trình trả tiền cho các nhà nghiên cứu khi họ tiết lộ các lỗ hổng. Nó cũng hoàn lại các hóa đơn trí tuệ nhân tạo (AI) phát sinh từ công việc này.

Trong khi đó, bitcoin giao dịch gần mức 64.396 USD vào thứ Năm, tăng 0,5% trong 24 giờ. Cuộc kiểm toán không ảnh hưởng đến thị trường.

Hiệu suất giá bitcoin. Nguồn: BeInCrypto
Hiệu suất giá bitcoin. Nguồn: BeInCrypto

Bối cảnh vẫn quan trọng đối với con số thô. Đây là những phát hiện, không phải lỗ hổng được xác nhận, và phần lớn sẽ không bao giờ bị khai thác.

Tuy nhiên, dựa trên các bằng chứng cho đến nay, Coldcard không phải là một sự thất bại đơn lẻ. Dữ liệu cũng cho thấy lần thất bại tiếp theo sẽ không phải là một ví phần cứng.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.