Попередження для мережі Bitcoin: розробники знайшли майже 5 000 вразливостей

Волонтери-розробники подали 4 962 попередження про безпеку в рамках 390 Bitcoin-проектів приблизно за 30 годин. З 391 перевіреного коду рівно один виявився чистим.
Група називає себе Bitcoin Red Team. З виявлених знахідок 720 були оцінені як високі або критичні. До мейнтейнерів, які мають їх усунути, дійшли лише 147.
Кожна 7-а знахідка — серйозна
Розбивка за ступенем серйозності вужча, ніж передбачає загальна кількість. Рецензенти зафіксували 85 критичних проблем та 635 високих.
Це складає 14,5% від усього поданого. Решта розподілена по категоріях середніх, низьких або інформаційних знахідок. Ще 246 знахідок не мають мітки серйозності взагалі.
Якість доказової бази також варіюється. Близько 21,4% містили працюючий код підтвердження концепції. Приблизно 91% надійшли через автоматичне сканування. Рецензенти відкликали лише вісім як хибні спрацьовування.
Стежте за нами в X, щоб отримувати останні новини в режимі реального часу
Одна година дала 83% усіх знахідок
Формулювання «30 годин» потребує застереження. За одну годину надійшло 4 101 повідомлення. Цей сплеск став зворотним заповненням, а не живим скануванням. Роб Гамільтон, генеральний директор Bitcoin-страховика AnchorWatch, провів власну перевірку до офіційного старту кампанії.
За його словами, він витратив понад $10 000 на сканування більше 100 бібліотек.
Якщо прибрати цей «скид», темп різко змінюється. За решту 29 годин було отримано близько 840 повідомлень. Це ближче до 29 на годину, ніж до 166,3, які рекламує звіт.
Дані вказують не на апаратні гаманці
Розбивка за категоріями підносить сюрприз. Апаратні гаманці та прошивки — група, до якої належить Coldcard, — посіли друге з кінця місце за часткою серйозних недоліків: 9,6%.
В інших областях справи гірші. У майнінг-пулів — 21,7%, у інфраструктури та інструментів — 21,5%, у свопів та бірж — 20,9%. Вершину таблиці займають інструменти конфіденційності з 24%, хоча рецензенти перевірили лише три з них.
За обсягом лідирують криптографічні бібліотеки. Вони принесли 1 385 знахідок з 128 проектів — більше чверті всього корпусу.
Кале, псевдонімний фізик, що створив протокол ecash Cashu, повідомив, що мейнтейнери підтверджують найбільш тривожні звіти.
«Більшість критичних звітів, які ми представили на сьогодні, були швидко верифіковані власниками проектів. Ми знаємо, що потрапляємо в реальні цілі», — написав він.
Чому Red Team утворилась після Coldcard
Пошук розпочався через один зламаний чіп. 30 липня Coinkite розкрила, що генерація сід-фраз на вразливих пристроях Coldcard відкочувалась до передбачуваної програмної процедури.
Дефіцит був серйозним: із захищеного елемента надходило лише 32 біти, обмежуючи перебір атакуючого приблизно 4,3 млрд спроб.
За даними Galaxy Research на 4 серпня, підтверджені крадіжки склали 1 596 BTC приблизно з 7 300 адрес. Передбачувана четверта хвиля атак підніме загальну суму майже до $130 млн. Galaxy підкреслює, що список адрес не є остаточним.
Паніка відобразилась на блокчейні: активні адреси злетіли до 20-місячного максимуму. Корейські власники в основному уникли втрат, оскільки там поширені сіди на основі кубиків.
Слабка рандомізація у Bitcoin, однак, повертається знову і знову. Баг Milk Sad 2023 року генерував ключі Libbitcoin Explorer з 32 бітів тактових даних. У травні вразливість Ill Bloom спустошила $5,7 млн з гаманців, побудованих на слабкому JavaScript-генераторі.
Фінансування слідує за знахідками
OpenSats, некомерційна організація, що фінансує розробку Bitcoin, у четвер запустила грантову програму Code RED. Вона виплачує винагороди дослідникам, які розкривають вразливості, а також відшкодовує витрати на ШІ, необхідні для роботи.
Тим часом у четвер Bitcoin торгувався близько $64 396, додавши 0,5% за 24 години. Аудит не зрушив ринок.
Контекст все ж важливий для загальної кількості. Це знахідки, а не підтверджені експлойти, і більшість з них ніколи не буде використано як зброя.
Судячи з наявних даних, Coldcard не був ізольованим збоєм. Дані також вказують на те, що наступний подібний випадок не буде пов'язаний з апаратним гаманцем.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Делать деньги без рекламы может только монетный двор."
















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд