Bitcoin Red Team знаходить 4962 проблеми після експлойту Coldcard

BTC
вразливістьAI reviewбезпекаColdcardBitcoin
2026-08-06Джерело: crypto.news
Bitcoin Red Team знаходить 4962 проблеми після експлойту Coldcard

Волонтерська ініціатива з безпеки Bitcoin виявила 4 962 потенційні проблеми безпеки у 390 проектах, пов'язаних з Bitcoin, протягом перших 29,8 годин перевірки коду за допомогою штучного інтелекту, з яких 720 класифіковано як високий або критичний рівень серйозності.

Підсумок

  • Bitcoin Red Team виявив 4 962 потенційні проблеми безпеки у 390 проектах Bitcoin.
  • Волонтерська група повідомила, що 720 знахідок класифіковано як високий або критичний рівень серйозності.
  • Більше п'ятої частини зареєстрованих проблем вже відтворено шляхом перевірки.
  • Кампанію з перевірки запущено через кілька днів після атак на гаманець Coldcard, які виявили вразливість у прошивці.
  • Команда повідомила, що вже повідомила про кілька критичних вразливостей ураженим проектам.

За словами розробника Bitcoin Calle, Bitcoin Red Team запустив скоординовану перевірку безпеки, що охоплює бібліотеки Bitcoin, гаманці, інфраструктурне програмне забезпечення та інші проекти з відкритим кодом після нещодавніх атак на гаманець Coldcard.

Волонтерські зусилля включають генерального директора AnchorWatch Роба Гамільтона та інших учасників Bitcoin, які використовують інструменти на основі штучного інтелекту разом із ручною перевіркою для виявлення вразливостей програмного забезпечення.

У дописі на X Calle заявив, що група «в середньому виявляє близько 1 критичного експлойта на годину на людину» і вже повідомила про критичні вразливості кільком проектам протягом попередніх 12 годин. Він також описав ситуацію з безпекою як «надзвичайно погану».

Зростання корпусу та пропускна здатність.

Кампанія розпочалася менш ніж через тиждень після того, як зловмисники використали вразливість, що вплинула на вразливу прошивку апаратного гаманця Coldcard, інцидент, який спонукав розробників і дослідників активізувати перевірки програмного забезпечення Bitcoin.

Bitcoin Red Team розширив перевірки проектів Bitcoin

Згідно з даними, опублікованими Calle, ініціатива завершила автоматизовані та ручні перевірки 390 репозиторіїв, виявивши в процесі 4 962 потенційні проблеми. З них 720 класифіковано як знахідки високого або критичного рівня серйозності.

Команда додала, що 21,4% зареєстрованих проблем вже відтворено, що свідчить про те, що частина початкових знахідок, згенерованих штучним інтелектом, була незалежно перевірена.

Замість того, щоб зосереджуватися на одному застосунку, кампанія з перевірки охоплює криптографічні бібліотеки, програмне забезпечення гаманців, інфраструктурні компоненти та інші проекти, що входять до екосистеми Bitcoin.

Calle заявив, що робота спирається на кілька тестових стендів, розроблених спеціально для цих зусиль. Він також розкрив, що кампанія споживає приблизно 10 000 доларів США на день на обчислювальні витрати, а OpenSats покриває ці витрати. Згідно з його дописом, Kimi Moonshot надав облікові записи ШІ та доступ до своєї моделі Kimi K3 для підтримки перевірок.

Група також попросила членів спільноти надати обчислювальні облікові записи або цифрові токени для підтримки ініціативи.

Експлойт Coldcard посилив зусилля з безпеки Bitcoin

Перевірка відбувається після одного з найбільших відомих інцидентів з безпекою гаманців, що вплинув на користувачів Bitcoin за останні роки.

Як раніше повідомляло crypto.news, Galaxy Research підтвердила, що зловмисники вкрали 1596 BTC з приблизно 7300 адрес під час трьох підтверджених хвиль атак, а також виявила 14 менших інцидентів, пов'язаних з тією ж вадою генерації сид-фраз Coldcard. 

Дослідницька фірма окремо виявила підозрювану четверту скоординовану хвилю, яка може збільшити загальні втрати до приблизно 2055 BTC, хоча вона ще не включила ці адреси до свого підтвердженого підрахунку, оскільки додаткове підтвердження жертв ще очікується.

Раніше аналіз блокчейну, проведений Galaxy, оцінив, що підозрювана четверта хвиля включала 448,7 BTC, переміщених з 709 ймовірних адрес жертв, хоча фірма застерігала, що лише аналіз блокчейну не може остаточно ідентифікувати кожну жертву або довести, чи один оператор здійснив усі крадіжки.

Слідчі також виявили, що близько 90% вкрадених біткоїнів залишилися недоторканими. В окремій активності в блокчейні, про яку повідомлялося цього тижня, аналітики спостерігали, як інший зловмисник почав переміщувати 64 BTC через біткоїн-мікшер, тоді як найбільший відомий зловмисник продовжує тримати 1159 BTC на семи адресах без переказу коштів.

Вразливість Coldcard простежується до помилки у прошивці 2021 року

За словами Coinkite, вразливість Coldcard виникла під час зміни прошивки, впровадженої в березні 2021 року при інтеграції нової криптографічної бібліотеки.

Замість генерації сид-фраз гаманця за допомогою апаратного генератора випадкових чисел, вразливі версії прошивки покладалися на детермінований псевдовипадковий генератор, наданий MicroPython під час створення сид-фрази.

Інженерна команда та команда безпеки Block з біткоїну незалежно дійшли такого ж висновку після перегляду прошивки. Хоча Block заявив, що не завершив емпіричне тестування на кожному ураженому пристрої, він дійшов висновку, що вразлива прошивка викликала детермінований резервний механізм замість апаратного генератора випадкових чисел STM32 при створенні сид-фраз гаманця.

Coinkite оцінює, що уражені пристрої Mk2 та Mk3 генерували приблизно 40 біт ефективної ентропії, тоді як вразливі пристрої Mk4, Mk5 та Coldcard Q виробляли приблизно 72 біти замість запланованих 128 біт.

З тих пір були випущені екстрені оновлення прошивки для всіх уражених продуктів. Компанія також попередила, що встановлення виправленої прошивки не захищає гаманці, створені за допомогою вразливих версій. Користувачі повинні створити абсолютно нові сид-фрази на оновлених пристроях і переказати свої біткоїни на адреси, отримані з цих нових сид-фраз.

Гаманці, створені з використанням щонайменше 50 кидків гральних кісток, не вважаються вразливими лише до цієї конкретної проблеми генерації випадкових чисел, хоча Coinkite продовжує рекомендувати міграцію.

Розробники біткоїну продовжують повідомляти про вразливості

Поки розслідування Coldcard триває, Bitcoin Red Team заявив, що продовжує подавати нововиявлені вразливості до відповідних програмних проєктів у міру просування перевірок.

За словами Calle, кілька критичних проблем були розкриті приватно супроводжувачам проєктів протягом попередніх 12 годин, а не оприлюднені. Група не ідентифікувала уражені проєкти, поки розробники працюють над виправленнями.

Волонтерська кампанія поєднує результати, згенеровані ШІ, з людською перевіркою перед звітуванням про проблеми, і команда заявила, що відтворення виявлених вразливостей залишається частиною їхнього процесу верифікації. З майже 5000 потенційних знахідок, виявлених на сьогодні, трохи більше п'ятої частини вже відтворено, тоді як перевірки тривають у додаткових репозиторіях біткоїну.