Bitcoin Red Team znajduje 4962 problemy w projektach Bitcoin po exploicie Coldcard

BTC
lukaprzegląd AIbezpieczeństwoColdcardBitcoin
2026-08-06Źródło: crypto.news
Bitcoin Red Team znajduje 4962 problemy w projektach Bitcoin po exploicie Coldcard

Wolontariacka inicjatywa bezpieczeństwa Bitcoin zidentyfikowała 4 962 potencjalnych problemów bezpieczeństwa w 390 projektach związanych z Bitcoinem podczas pierwszych 29,8 godzin przeglądów kodu wspomaganych sztuczną inteligencją, z czego 720 sklasyfikowano jako o wysokim lub krytycznym stopniu zagrożenia.

Podsumowanie

  • Bitcoin Red Team zidentyfikował 4 962 potencjalnych problemów bezpieczeństwa w 390 projektach Bitcoin.
  • Grupa wolontariuszy poinformowała, że 720 ustaleń sklasyfikowano jako o wysokim lub krytycznym stopniu zagrożenia.
  • Ponad jedna piąta zgłoszonych problemów została już odtworzona poprzez weryfikację.
  • Kampania przeglądowa została uruchomiona kilka dni po atakach na portfel Coldcard, które ujawniły wadę oprogramowania układowego.
  • Zespół poinformował, że już zgłosił kilka krytycznych podatności dotkniętym projektom.

Według dewelopera Bitcoin, Calle, Bitcoin Red Team uruchomił skoordynowany przegląd bezpieczeństwa obejmujący biblioteki Bitcoin, portfele, oprogramowanie infrastrukturalne i inne projekty open-source po niedawnych atakach na portfel Coldcard.

Wolontariacki wysiłek obejmuje CEO AnchorWatch, Roba Hamiltona, oraz innych współpracowników Bitcoin, którzy używają narzędzi wspomaganych sztuczną inteligencją wraz z ręczną weryfikacją do identyfikacji podatności oprogramowania.

W poście na X, Calle powiedział, że grupa „średnio uzyskuje około 1 krytycznego exploita na godzinę na osobę” i już zgłosiła krytyczne podatności do kilku projektów w ciągu ostatnich 12 godzin. Opisał również sytuację bezpieczeństwa jako „wyjątkowo złą”.

Wzrost korpusu i przepustowość.

Kampania ma miejsce niecały tydzień po tym, jak atakujący wykorzystali wadę dotykającą podatnego oprogramowania układowego portfela sprzętowego Coldcard, incydent, który skłonił deweloperów i badaczy do zintensyfikowania przeglądów oprogramowania Bitcoin.

Bitcoin Red Team rozszerzył przeglądy na projekty Bitcoin

Według danych udostępnionych przez Calle, inicjatywa ukończyła automatyczne i ręczne przeglądy 390 repozytoriów, identyfikując w trakcie 4 962 potencjalnych problemów. Z nich 720 sklasyfikowano jako ustalenia o wysokim lub krytycznym stopniu zagrożenia.

Zespół dodał, że 21,4% zgłoszonych problemów zostało już odtworzonych, co wskazuje, że część początkowych ustaleń wygenerowanych przez sztuczną inteligencję została niezależnie zweryfikowana.

Zamiast skupiać się na pojedynczej aplikacji, kampania przeglądowa obejmuje biblioteki kryptograficzne, oprogramowanie portfeli, komponenty infrastrukturalne i inne projekty stanowiące część ekosystemu Bitcoin.

Calle powiedział, że praca opiera się na wielu harnessach testowych opracowanych specjalnie na potrzeby tego wysiłku. Ujawnił również, że kampania zużywa około 10 000 dolarów dziennie na koszty obliczeniowe, a OpenSats pokrywa wydatki. Według jego posta, Kimi Moonshot dostarczył konta AI i dostęp do swojego modelu Kimi K3, aby wspierać przeglądy.

Grupa poprosiła również członków społeczności o wniesienie kont obliczeniowych lub tokenów cyfrowych, aby utrzymać inicjatywę.

Exploit Coldcard zintensyfikował wysiłki na rzecz bezpieczeństwa Bitcoin

Wysiłek przeglądowy następuje po jednym z największych znanych incydentów bezpieczeństwa portfeli dotykających użytkowników Bitcoin w ostatnich latach.

Jak wcześniej poinformował crypto.news, Galaxy Research potwierdziło, że atakujący ukradli 1596 BTC z około 7300 adresów w trzech potwierdzonych falach ataków, identyfikując również 14 mniejszych incydentów związanych z tym samym błędem generowania ziarna Coldcard.

Firma badawcza osobno zidentyfikowała podejrzewaną czwartą skoordynowaną falę, która może podnieść całkowite straty do około 2055 BTC, chociaż nie uwzględniła jeszcze tych adresów w swoim potwierdzonym bilansie, ponieważ dodatkowe potwierdzenie ofiar jest nadal w toku.

Wcześniejsza analiza blockchain przeprowadzona przez Galaxy oszacowała, że podejrzewana czwarta fala objęła 448,7 BTC przemieszczonych z 709 prawdopodobnych adresów ofiar, chociaż firma zastrzegła, że sama analiza blockchain nie może jednoznacznie zidentyfikować każdej ofiary ani udowodnić, czy pojedynczy operator przeprowadził każdą kradzież.

Śledczy odkryli również, że około 90% skradzionych bitcoinów pozostało nietkniętych. W osobnej aktywności on-chain zgłoszonej w tym tygodniu analitycy zaobserwowali, że inny atakujący zaczął kierować 64 BTC przez mikser bitcoinów, podczas gdy największy znany atakujący nadal trzyma 1159 BTC na siedmiu adresach bez przesyłania środków.

Luka Coldcard prześledzona do błędu oprogramowania układowego z 2021 roku

Według Coinkite, luka Coldcard powstała podczas zmiany oprogramowania układowego wprowadzonej w marcu 2021 roku podczas integracji nowej biblioteki kryptograficznej.

Zamiast generować ziarna portfela za pomocą zamierzonego sprzętowego generatora liczb losowych, podatne wersje oprogramowania układowego polegały na deterministycznym generatorze pseudolosowym dostarczanym przez MicroPython podczas tworzenia ziarna.

Zespół inżynierii i bezpieczeństwa Bitcoin Block niezależnie doszedł do tego samego wniosku po przejrzeniu oprogramowania układowego. Chociaż Block stwierdził, że nie przeprowadził testów empirycznych na każdym dotkniętym urządzeniu, doszedł do wniosku, że podatne oprogramowanie układowe wywoływało deterministyczny fallback zamiast sprzętowego generatora liczb losowych STM32 podczas tworzenia ziaren portfela.

Coinkite szacuje, że dotknięte urządzenia Mk2 i Mk3 generowały około 40 bitów efektywnej entropii, podczas gdy podatne urządzenia Mk4, Mk5 i Coldcard Q produkowały około 72 bitów zamiast zamierzonych 128 bitów.

Od tego czasu wydano awaryjne aktualizacje oprogramowania układowego dla wszystkich dotkniętych produktów. Firma ostrzegła również, że zainstalowanie poprawionego oprogramowania układowego nie zabezpiecza portfeli utworzonych za pomocą podatnych wersji. Użytkownicy muszą wygenerować całkowicie nowe frazy początkowe na zaktualizowanych urządzeniach i przenieść swoje bitcoiny na adresy pochodzące z tych nowych ziaren.

Portfele utworzone przy użyciu co najmniej 50 prywatnych rzutów kośćmi nie są uważane za podatne na ten konkretny problem z generowaniem liczb losowych, chociaż Coinkite nadal zaleca migrację.

Deweloperzy Bitcoin nadal zgłaszają luki

Podczas gdy dochodzenie w sprawie Coldcard pozostaje aktywne, Bitcoin Red Team poinformował, że w miarę postępu przeglądów nadal zgłasza nowo zidentyfikowane luki dotkniętym projektom oprogramowania.

Według Calle, kilka krytycznych problemów zostało ujawnionych prywatnie opiekunom projektów w ciągu ostatnich 12 godzin, zamiast zostać opublikowanych publicznie. Grupa nie zidentyfikowała dotkniętych projektów, podczas gdy deweloperzy pracują nad poprawkami.

Kampania wolontariuszy łączy wyniki generowane przez AI z przeglądem ludzkim przed zgłoszeniem problemów, a zespół stwierdził, że odtwarzanie zgłoszonych luk pozostaje częścią procesu weryfikacji. Spośród prawie 5000 potencjalnych ustaleń zidentyfikowanych do tej pory, nieco ponad jedna piąta została już odtworzona, podczas gdy przeglądy trwają w dodatkowych repozytoriach Bitcoin.