Bitcoin Red Team обнаружила 85 критических уязвимостей в 390 open-source репозиториях после эксплойта Coldcard

Взволнованное недавней катастрофической уязвимостью в аппаратных кошельках Coldcard, которую хакеры использовали для похищения более $100 млн, Bitcoin-сообщество сплотилось для предотвращения критических ошибок в open-source ПО отрасли.
PSA: Пользователи кошельков Coldcard, не перенёсшие свои биткоины на новые seed-фразы, сгенерированные в защищённой прошивке, всё ещё подвергаются риску. Ещё не поздно принять меры; смотрите соответствующее предупреждение.
Под руководством Калле — программиста, заядлого vibe-кодера и создателя Android-версии Bitchat — и Роба Гамильтона, генерального директора Anchorwatch, компании по страхованию Bitcoin-самохранения, Bitcoin Red Team получила финансирование: уже потрачено более $40 000 на AI-токены для аудита свыше 390 open-source репозиториев в экосистеме Bitcoin.
Эту инициативу в народе называют «Bitcoin Red Team» — в сети гуляют мемы о том, как Роб Гамильтон и Калле стали генеральным директором и техническим директором Bitcoin. Продиктованный ИИ аудит безопасности серьёзно влияет на всю отрасль. Совсем недавно, среди новостей о продолжающихся кражах биткоинов с кошельков Coldcard MK3+ из-за бага в генераторе случайных чисел, биржа Boltz объявила о приостановке операций для противодействия взломам с применением ИИ.
«За 27,5 часов мы зафиксировали 4 962 находки в 390 проектах. 85 критических и 635 проблем высокой степени серьёзности. Мы достигли 2,31 нахождения высокой и критической степени на человека в час», — сообщил Калле в последнем обновлении о работе Red Team по укреплению кибербезопасности отрасли.
Для проверки безопасности Red Team использует модели Kimi K3, GPT Sol, Fable, Opus и GLM5.2 — одни из самых дорогих и передовых на рынке. Поначалу доступ к моделям OpenAI и Anthropic был ограничен, что привело к избыточной зависимости от китайских open-source моделей, что многие в отрасли восприняли с сожалением как плохое предзнаменование для доминирования США в ИИ. Но по мере роста влияния проекта Red Team после прошлонедельного взлома Coldcard удалось установить и подтвердить связи с OpenAI, открыв доступ к GPT Sol. Упоминание Гамильтоном Fable в твите от 4 августа предполагает, что доступ к Anthropic также был установлен.
Расходы, которые в последний раз превысили $40 000, покрыла OpenSats — некоммерческая организация 501c3, занимающаяся финансированием открытых проектов по разработке Bitcoin. У Bitcoin Red Team пока нет ни веб-сайта, ни репозитория на GitHub, однако команда состоит из многих представителей Bitcoin-индустрии. Среди публично поблагодаривших за поддержку — danielabrozzoni, lylepratt, stutxo, benthecarman, thesimplekid.
Гамильтон поделился, что был создан и быстро развивается специализированный инструментарий (harness). Включавший на одном из этапов 171 599 строк кода, он разработан для поиска и тестирования критических библиотек Bitcoin-ПО и кода с высокой нагрузкой, идентификации и документирования уязвимостей, их воспроизведения и упаковки проверенных данных в полезные отчёты. В конечном счёте информация ответственно передаётся инженерам отрасли. Гамильтон также сообщил, что Red Team намерена открыть исходный код инструментария, чтобы Bitcoin-компании могли запускать его против своего закрытого кода.
Red Team активно связывается с соответствующими open-source проектами, в которых обнаружены критические уязвимости, что вызывает у инженеров отрасли широко распространённое чувство тревоги всякий раз, когда они получают неожиданные сообщения от Гамильтона или Калле — как видно из многочисленных забавных скриншотов в соцсетях.
Среди ключевых публичных выводов Red Team Гамильтон отметил, что инженеры со специализированными знаниями предметной области порой могут получать ценные результаты из инструментария, который иначе «почует что-то не то», но может упустить нишевый контекст. Это наблюдение говорит о важности совместной работы человеческого интеллекта и опыта с ИИ для эффективного выявления критических уязвимостей.
Гамильтон также завершил многодневную работу Red Team после взлома Coldcard личными заметками. Он сказал, что обнаруженная уязвимость в генераторах случайных чисел Coldcard и последующая эксплуатация бага хакерами стала «духовной атакой» на Bitcoin и этос самохранения в отрасли, «и я имею это в виду в буквальном смысле слова». Выразив сочувствие к потерям многих биткоинеров в ходе этого теперь уже исторического взлома, Гамильтон закончил свой твит в тоне закалённой решимости:
«Хотя сейчас нелегко. У меня как никогда в жизни самая высокая убеждённость в том, что идея и технология Bitcoin стоят того, чтобы за них бороться. С этой целью. Нет Bitcoin без самохранения. Это не подлежит обсуждению.»
Источник: BitcoinMagazine
Новости в мире криптовалют
Случайная цитата о деньгах
"Всякий расточитель – враг общества, всякий бережливый человек – благодетель."
















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд