Предупреждение для сети Bitcoin: разработчики нашли почти 5 000 уязвимостей

Волонтёры-разработчики подали 4 962 предупреждения о безопасности в рамках 390 Bitcoin-проектов примерно за 30 часов. Из 391 проверенного кода ровно один оказался чистым.
Группа называет себя Bitcoin Red Team. Из обнаруженных находок 720 были оценены как высокие или критические. До мейнтейнеров, которые должны их устранить, дошли лишь 147.
Каждая 7-я находка — серьёзная
Разбивка по степени серьёзности более узкая, чем предполагает общее число. Рецензенты зафиксировали 85 критических проблем и 635 высоких.
Это составляет 14,5% от всего поданного. Остальное распределено по категориям средних, низких или информационных находок. Ещё 246 находок не имеют метки серьёзности вовсе.
Качество доказательной базы также варьируется. Около 21,4% содержали работающий код подтверждения концепции. Примерно 91% поступили через автоматическое сканирование. Рецензенты отозвали лишь восемь как ложные срабатывания.
Следите за нами в X, чтобы получать последние новости в режиме реального времени
Один час дал 83% всех находок
Формулировка «30 часов» требует оговорки. В один час поступило 4 101 сообщение. Этот всплеск стал обратным заполнением, а не живым сканированием. Роб Гамильтон, генеральный директор Bitcoin-страховщика AnchorWatch, провёл собственную проверку до официального старта кампании.
По его словам, он потратил более $10 000 на сканирование более 100 библиотек.
Если убрать этот «сброс», темп резко меняется. За остальные 29 часов было получено около 840 сообщений. Это ближе к 29 в час, чем к 166,3, которые рекламирует отчёт.
Данные указывают не на аппаратные кошельки
Разбивка по категориям преподносит сюрприз. Аппаратные кошельки и прошивки — группа, к которой относится Coldcard, — заняли второе с конца место по доле серьёзных недостатков: 9,6%.
В других областях дела обстоят хуже. У майнинг-пулов — 21,7%, у инфраструктуры и инструментов — 21,5%, у свопов и бирж — 20,9%. Вершину таблицы занимают инструменты конфиденциальности с 24%, хотя рецензенты проверили лишь три из них.
По объёму лидируют криптографические библиотеки. Они принесли 1 385 находок из 128 проектов — более четверти всего корпуса.
Кале, псевдонимный физик, создавший протокол ecash Cashu, сообщил, что мейнтейнеры подтверждают наиболее тревожные отчёты.
«Большинство критических отчётов, которые мы представили на сегодняшний день, были быстро верифицированы владельцами проектов. Мы знаем, что попадаем в реальные цели», — написал он.
Почему Red Team образовалась после Coldcard
Поиск начался из-за одного сломанного чипа. 30 июля Coinkite раскрыла, что генерация сид-фраз на уязвимых устройствах Coldcard откатывалась к предсказуемой программной процедуре.
Дефицит был серьёзным: с защищённого элемента поступало лишь 32 бита, ограничивая перебор атакующего примерно 4,3 млрд попыток.
По данным Galaxy Research на 4 августа, подтверждённые кражи составили 1 596 BTC примерно с 7 300 адресов. Предполагаемая четвёртая волна атак поднимет общую сумму почти до $130 млн. Galaxy подчёркивает, что список адресов не является окончательным.
Паника отразилась на блокчейне: активные адреса взлетели до 20-месячного максимума. Корейские держатели в основном избежали потерь, поскольку там распространены сиды на основе кубиков.
Слабая рандомизация в Bitcoin, однако, возвращается снова и снова. Баг Milk Sad 2023 года генерировал ключи Libbitcoin Explorer из 32 бит тактовых данных. В мае уязвимость Ill Bloom опустошила $5,7 млн из кошельков, построенных на слабом JavaScript-генераторе.
Финансирование следует за находками
OpenSats, некоммерческая организация, финансирующая разработку Bitcoin, в четверг запустила грантовую программу Code RED. Она выплачивает вознаграждения исследователям, раскрывающим уязвимости, а также возмещает расходы на ИИ, необходимые для работы.
Между тем в четверг Bitcoin торговался около $64 396, прибавив 0,5% за 24 часа. Аудит не сдвинул рынок.
Контекст всё же важен для общего числа. Это находки, а не подтверждённые эксплойты, и большинство из них никогда не будет использовано в качестве оружия.
Судя по имеющимся данным, Coldcard не был изолированным сбоем. Данные также указывают на то, что следующий подобный случай не будет связан с аппаратным кошельком.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Уберечь свои деньги стоит больших трудов, чем добыть их."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд