W skrócie

  • Twórca Cashu, calle, powiedział, że kampania odnotowała 85 krytycznych i 635 poważnych problemów w pierwszych 30 godzinach.
  • Współpracownicy każdy kierują własnymi agentami, co według grupy daje szerszy zakres trafień niż pojedyncza metoda.
  • Projekty dotyczące prywatności i coinjoin miały najwyższy udział poważnych ustaleń, wynoszący 24%.

Grupa wolontariuszy nazywająca siebie Bitcoin Red Team zgłosiła 4 962 ustalenia dotyczące bezpieczeństwa w 390 projektach Bitcoin w ciągu około 30 godzin, przeprowadzając to, co opisuje jako „zakrojony na szeroką skalę audyt ekosystemu”, przy czym większość skanowania wykonywały agenci AI.

Pseudonimowy deweloper calle, który stworzył protokół Bitcoin ecash Cashu, opublikował pierwszy raport sytuacyjny kampanii w środę. Wynika z niego, że 85 ustaleń ma krytyczny poziom, a 635 wysoki, co razem stanowi 14,5% korpusu i średnio 1,85 poważnych problemów na projekt, zgłaszanych w tempie 166 ustaleń na godzinę. Powiedział, że zespół rozrósł się do 16 osób pracujących całą dobę; raport odnotowuje 17 współpracowników, z czego 14 to ludzie, a trzy to automaty.

Większość pracy jest nadal ręczna, „trzymanie AI za rękę”, napisał calle, chociaż zautomatyzowane narzędzia poprawiają się, a 91% ustaleń pochodzi z automatycznego skanowania. Pozwolenie każdemu na używanie własnej preferowanej metody przeglądu „okazało się najskuteczniejszą strategią”, powiedział, ponieważ współpracownicy inaczej kierują swoimi agentami i wykrywają różne błędy. Około 21% ustaleń zostało dynamicznie odtworzonych za pomocą kodu proof-of-concept.

Rozkład powagi różni się znacznie w zależności od kategorii. Narzędzia do prywatności i coinjoin zwróciły najwyższy odsetek ustaleń wysokich lub krytycznych, wynoszący 24%, następnie swapy i giełdy z 21% oraz płatności i narzędzia dla sprzedawców z 17%. Biblioteki kryptograficzne i SDK wygenerowały największą surową objętość, wynoszącą 1 101 ustaleń, ale tylko 10% przekroczyło wysoki próg.

Utrzymujący są zalewani

Tylko 19 projektów, poniżej 5% z tych przejrzanych, miało dotychczas ujawnione ustalenia, a calle przyznał, że kampania dodaje trudnego momentu dla utrzymujących.

„Serdecznie przepraszamy, jeśli nasze raporty dodały stresu do Twojego już i tak stresującego dnia” – napisał, argumentując, że wyniki powinny być publikowane szybko, ponieważ właściciele projektów są najlepiej przygotowani do ich weryfikacji, walidacja jest teraz prawie darmowa dzięki AI, a każdy inny, kto uruchomi te same narzędzia, natknie się na te same błędy. Osiem ustaleń zostało wycofanych jako fałszywe pozytywy.

Tło Coldcard

Kampania pojawia się w momencie, gdy założenia bezpieczeństwa Bitcoina są poddawane analizie. Portfel Coldcard firmy Coinkite stracił użytkowników 130 milionów dolarów po tym, jak wersja oprogramowania układowego z marca 2021 r. pobierała ziarna portfela z programowego rozwiązania zapasowego zamiast ze sprzętowego generatora liczb losowych urządzenia, pozostawiając klucze prywatne do odgadnięcia. W analizie pośmiertnej firma zauważyła, że prawdopodobne jest, iż „ktoś użył AI do przejrzenia poprzednich wersji naszego oprogramowania układowego”.

Dyrektor ds. technologii Ledger, Charles Guillemet, powiedział Decrypt we wtorek, że incydent pokazał, iż AI jest obecnie używane do identyfikowania luk w kodzie kryptowalut „z prędkością maszyny”. Dodał, że „open source i recenzowane to nie to samo”, zauważając, że wada Coldcard znajdowała się w publicznym kodzie przez ponad pięć lat, dopóki przeciwnik podobno nie użył AI do jej znalezienia. Obrona, jak argumentował, musi teraz działać z tą samą prędkością co atakujący – co pokazują grupy takie jak Bitcoin Red Team.