16 волонтерів за 27,5 години знайшли майже 5000 вразливостей у біткоїн-екосистемі

16 волонтерів за 27,5 години знайшли майже 5000 вразливостей у біткоїн-екосистемі
Depositphotos

Після скандалу з Coldcard, через вразливість у якому зловмисники вивели понад 100 мільйонів доларів у біткоїнах, група волонтерів під назвою Bitcoin Red Team запустила масштабний ШІ-аудит відкритого коду екосистеми. За 27,5 години команда з 16 людей перевірила 390 проєктів і подала 4962 знахідки щодо потенційних вразливостей — і це лише початок роботи, яка вже змінює підхід усієї галузі до безпеки.


Coldcard: п’ять років непоміченої помилки

Пусковим механізмом для аудиту стала історія з апаратними кошельками Coldcard, які довгий час вважалися одним із найбезпечніших способів зберігання біткоїнів. Дослідники з Block виявили, що ще у 2021 році в прошивку потрапила помилка інтеграції: замість апаратного генератора випадкових чисел STM32 пристрій використовував детермінований програмний фолбек MicroPython Yasmarang. Через це ентропія сідів впала до приблизно 40 бітів на моделі Mk3 — замість очікуваних 128 бітів для стандартного BIP-39 сіда.

30 липня зловмисники скористалися цим і за 41 хвилину спорожнили 1196 адрес, вивівши близько $70,2 млн. Подальші хвилі атак підняли загальну суму збитків до $100–130 млн залежно від оцінки. Помилка залишалася непоміченою п’ять років, попри те, що код Coldcard був відкритим.

Волонтери проти машинного часу

Саме ця історія підштовхнула розробника Calle та CEO компанії AnchorWatch Роба Гамільтона зібрати команду з 16 фахівців з різних країн, яка працює у режимі 24/7. Bitcoin Red Team отримала фінансування від некомерційної організації OpenSats — понад $40 тис. пішло на оплату токенів ШІ-моделей.


“За 27,5 години (за іншими даними — до 30 годин) команда перевірила 390 відкритих репозиторіїв, пов’язаних з біткоїном: криптографічні бібліотеки, кошельки, інфраструктурне ПЗ. Результат — 4962 потенційні вразливості, з яких 85 мають критичний рівень ризику та 635 — високий. Разом це майже 720 серйозних знахідок, або в середньому 2,31 критичної чи високоризикової вразливості на учасника щогодини”, — повідомляє Decrypt.

91% знахідок надійшли через автоматизоване сканування, решта — через ручну перевірку. У роботі команда використовувала кілька фронтир-моделей одночасно, а власний кастомний “харнес” для тестування вже налічує понад 170 тисяч рядків коду. Team планує зробити цей інструмент відкритим, щоби компанії могли перевіряти навіть закритий код.

Скільки з цього підтвердиться

Попри вражаючі цифри, наразі підтверджено (тобто відтворено та доведено) лише близько 21,4% усіх знахідок. Це означає, що значна частина з 4962 записів може виявитися хибними спрацюваннями або дублікатами — типова проблема для швидкого автоматизованого сканування великих обсягів коду. Водночас саме наявність критичних і високоризикових знахідок, підтверджених вручну, вже призвела до кількох приватних розкриттів вразливостей розробникам постраждалих проєктів.

Спецпроєкти

Технічний директор Ledger Шарль Гійєме прокоментував ситуацію так: “Відкритий код і перевірений код — це не одне й те саме”. Він додав, що вразливість Coldcard роками лежала у публічному коді, доки її, ймовірно, не знайшли зловмисники за допомогою штучного інтелекту — і тепер захист повинен рухатися з тією ж швидкістю, що й атака.

Що це означає для розробників

Аудит не торкався базового протоколу біткоїна — під прицілом опинилися саме додатки, бібліотеки та кошельки, якими користуються люди для взаємодії з мережею. Але саме ці інструменти найчастіше залишаються без належного перегляду безпеки, якщо не мають високого профілю чи фінансування. Тепер тягар виправлення знахідок лягає на мейнтейнерів — часто волонтерів чи невеликі команди, які вже працюють на межі можливостей.

Джерело: Decrypt

Джерело матеріала
loader
loader