Aiheeseen liittyväMarkkinatiedon neuvosto

Bitcoin-verkon varoitus: kehittäjät löytävät lähes 5 000 haavoittuvuutta

  • Bitcoin Red Team jätti 4 962 havaintoa 390 projektissa. Yksi koodipohja oli puhdas.
  • Yksi tunti vei 4,101 niistä, täydennystä ennen kampanjaa tehdystä työstä.
  • Laitteistolompakot, Coldcardin oma kategoria, sijoittui toiseksi alimmalle vakavien puutteiden osalta.

Vapaaehtoiset kehittäjät löysivät 4 962 turvallisuuspoikkeamaa 390 Bitcoin-projektista noin 30 tunnin aikana. Tarkastetuista 391 koodipohjasta vain yksi oli täysin puhdas.

Ryhmä kutsuu itseään nimellä Bitcoin Red Team. Se arvioi 720 löydetyistä poikkeamista vakaviksi tai kriittisiksi. Vain 147 raporttia on toimitettu ylläpitäjille korjattavaksi.

Joka seitsemäs havainto on vakava

Vakavuusjakautuma on kapeampi kuin kokonaismäärä antaa ymmärtää. Arvioijat kirjasivat 85 kriittistä ja 635 vakavaa poikkeamaa.

Ne muodostavat 14,5 % kaikista löydöksistä. Loput ovat keskitason, matalan tai informatiivisen luokassa. Lisäksi 246 poikkeamalla ei ollut lainkaan vakavuusmerkintää.

Vakavuusjakauma Bitcoin Red Team -tutkimuksessa
Vakavuusjakauma Bitcoin Red Team -tutkimuksessa. Lähde: Open-Source Developer Calle X:ssä

Myös todisteiden laatu vaihtelee. Noin 21,4 % tapauksista sisältää toimivan proof-of-concept -koodin. Suurin osa, noin 91 %, löydöksistä on saatu automaattisilla skannereilla. Arvioitsijat jättivät vain kahdeksan tapausta virheellisiksi hälytyksiksi.

Seuraa meitä X:ssä, niin pysyt ajan tasalla uutisista

83 % löydöistä syntyi yhden tunnin aikana

30 tunnin tarkastuksissa on huomioitava yksi erityistekijä. Yhden tunnin aikana raportoitiin 4 101 poikkeamaa. Piikki johtui jälkikäteen lisätystä aineistosta, ei reaaliaikaisesta skannauksesta. AnchorWatchin toimitusjohtaja Rob Hamilton teki oman tarkistuksensa ennen varsinaisen kampanjan alkua.

Hän kertoi käyttäneensä yli 10 000 dollaria yli sadan kirjaston tarkastamiseen.

Kun tämä erä jätetään pois, tahti muuttuu selvästi maltillisemmaksi. Loput 840 poikkeamaa kirjattiin 29 tunnin aikana eli noin 29 tunnissa – selvästi vähemmän kuin raportin mainitsema 166,3 tunnissa.

Data viittaa pois laitteistolompakoista

Kategoriajakaumassa on yllättävääkin. Laitteistolompakot ja laiteohjelmistot, joihin Coldcard kuuluu, olivat toiseksi vähiten alttiita vakaville haavoittuvuuksille, vain 9,6 %:lla.

Muualla tilanne oli huonompi. Louhintapooli-alueella osuus oli 21,7 %, infrastruktuurissa ja kehitystyökaluissa 21,5 %, ja vaihtoalustoilla sekä swap-palveluissa 20,9 %. Yksityisyyttä parantavat työkalut olivat korkeimmalla 24 %:ssa, mutta niitä tarkasteltiin vain kolmea kappaletta.

Kryptokirjastot tuottivat määrällisesti eniten havaintoja. Näistä kirjattiin 1 385 poikkeamaa yhteensä 128 projektissa – yli neljäsosan kaikista kohteista.

Pseudonyymi fyysikko Calle, joka loi Cashu-ecash-protokollan, kertoi, että ylläpitäjät vahvistavat pahimpia raportteja.

Suurin osa kriittisistä raporteistamme on tähän mennessä vahvistettu nopeasti projektin omistajien toimesta. Tiedämme osuvamme todellisiin kohteisiin, he kirjoittivat.

Miksi Red Team perustettiin Coldcard-tapauksen jälkeen

Kaikki sai alkunsa yhdestä viallisesta sirusta. Coinkite kertoi 30. heinäkuuta, että siementen luonti tietyissä Coldcard-laitteissa perustui ennustettavaan ohjelmistolliseen prosessiin.

Puutteet olivat vakavia. Suojatusta elementistä saatiin vain 32 bittiä, minkä ansiosta hyökkääjän tarvitsi arvata vain noin 4,3 miljardia vaihtoehtoa.

Galaxy Research laski 4. elokuuta, että vahvistettuja varkauksia oli 1 596 Bitcoinia (BTC) noin 7 300 osoitteesta. Epäilty neljäs hyökkäysaallokko nostaisi kokonaismäärän lähes 130 miljoonaan dollariin. Galaxy kuitenkin painottaa, ettei heidän osoitelistansa ole lopullinen.

Paniikki näkyi lohkoketjussa – aktiivisten osoitteiden määrä nousi 20 kuukauden huippuun. Korealaiset sijoittajat välttyivät suurelta osin vahingoilta, sillä noppiin perustuvat siemenet ovat siellä yleisiä.

Heikko satunnaisuus on ollut Bitcoinissa toistuva ongelma. Vuonna 2023 Milk Sad bugi loi Libbitcoin Explorer -avaimia vain 32 bitin kellonaikadatan perusteella. Toukokuussa Ill Bloom -haavoittuvuus johti 5,7 miljoonan dollarin varkauksiin lompakoista, joissa käytettiin heikkoa JavaScript-satunnaislukua.

Rahoitus seuraa havaintoja

OpenSats, voittoa tavoittelematon Bitcoin-kehitystyön rahoittaja, käynnisti Code RED -avustusohjelman torstaina. Ohjelma maksaa tutkijoille, jotka ilmoittavat haavoittuvuuksista. Lisäksi se korvaa työn aikana kertyneet tekoälykustannukset.

Samaan aikaan Bitcoinin hinta oli torstaina noin 64 396 dollaria, nousua 0,5 % vuorokaudessa. Tilintarkastus ei ole liikuttanut markkinaa.

Bitcoinin hinnan kehitys. Lähde: BeInCrypto
Bitcoinin hinnan kehitys. Lähde: BeInCrypto

Kontekstilla on edelleen merkitystä näissä luvuissa. Nämä ovat löydöksiä, eivät vahvistettuja hyväksikäyttöjä, ja useimpia ei koskaan hyödynnetä.

Tähän asti näyttö viittaa siihen, ettei Coldcard ollut yksittäinen epäonnistuminen. Aineisto viittaa myös siihen, ettei seuraava kohde ole laitteistolompakko.

Vastuuvapauslauseke

BeInCrypto on sitoutunut puolueettomaan ja läpinäkyvään raportointiin. Tämän uutisartikkelin tarkoituksena on tarjota täsmällistä ja ajantasaista tietoa. Lukijoita kehotetaan kuitenkin tarkistamaan tiedot itsenäisesti ja kääntymään ammattilaisen puoleen ennen kuin he tekevät päätöksiä tämän sisällön perusteella. Huomaathan, että olemme päivittäneet käyttöehtomme, tietosuojakäytäntömme ja vastuuvapauslausekkeemme.