Bitcoin Red Team находит 4962 проблемы при проверке проектов Bitcoin после эксплойта Coldcard

BTC
уязвимостьИИ-аудитбезопасностьColdcardБиткоин
2026-08-06Источник: crypto.news
Bitcoin Red Team находит 4962 проблемы при проверке проектов Bitcoin после эксплойта Coldcard

Добровольческая инициатива по безопасности Bitcoin выявила 4 962 потенциальные проблемы безопасности в 390 проектах, связанных с Bitcoin, за первые 29,8 часов проверок кода с помощью ИИ, при этом 720 из них были классифицированы как высокой или критической степени серьезности.

Резюме

  • Bitcoin Red Team выявила 4 962 потенциальные проблемы безопасности в 390 проектах Bitcoin.
  • Добровольческая группа сообщила, что 720 находок были классифицированы как высокой или критической степени серьезности.
  • Более одной пятой сообщенных проблем уже были воспроизведены в ходе проверки.
  • Кампания по проверке была запущена через несколько дней после атак на кошелек Coldcard, которые выявили уязвимость в прошивке.
  • Команда сообщила, что уже сообщила о нескольких критических уязвимостях затронутым проектам.

По словам разработчика Bitcoin Калле, Bitcoin Red Team запустила скоординированную проверку безопасности, охватывающую библиотеки Bitcoin, кошельки, инфраструктурное программное обеспечение и другие проекты с открытым исходным кодом после недавних атак на кошелек Coldcard.

Добровольческие усилия включают генерального директора AnchorWatch Роба Гамильтона и других участников Bitcoin, использующих инструменты на основе ИИ наряду с ручной проверкой для выявления уязвимостей в программном обеспечении.

В посте на X Калле сообщил, что группа «в среднем находит около 1 критической эксплойта в час на человека» и уже сообщила о критических уязвимостях в несколько проектов за предыдущие 12 часов. Он также описал ситуацию с безопасностью как «чрезвычайно плохую».

Рост корпуса и пропускная способность.

Кампания проводится менее чем через неделю после того, как злоумышленники использовали уязвимость, затрагивающую уязвимую прошивку аппаратного кошелька Coldcard, инцидент, который побудил разработчиков и исследователей активизировать проверки программного обеспечения Bitcoin.

Bitcoin Red Team расширила проверки по проектам Bitcoin

Согласно данным, опубликованным Калле, инициатива завершила автоматизированные и ручные проверки в 390 репозиториях, выявив в процессе 4 962 потенциальные проблемы. Из них 720 были классифицированы как находки высокой или критической степени серьезности.

Команда добавила, что 21,4% сообщенных проблем уже были воспроизведены, что указывает на то, что часть первоначальных результатов, полученных с помощью ИИ, была независимо проверена.

Вместо того чтобы сосредоточиться на одном приложении, кампания по проверке охватывает криптографические библиотеки, программное обеспечение для кошельков, компоненты инфраструктуры и другие проекты, которые являются частью экосистемы Bitcoin.

Калле сообщил, что работа опирается на несколько тестовых стендов, разработанных специально для этих усилий. Он также раскрыл, что кампания потребляет около 10 000 долларов в день на вычислительные расходы, при этом OpenSats покрывает расходы. Согласно его посту, Kimi Moonshot предоставила учетные записи ИИ и доступ к своей модели Kimi K3 для поддержки проверок.

Группа также попросила членов сообщества внести вычислительные учетные записи или цифровые токены для поддержки инициативы.

Эксплойт Coldcard усилил усилия по обеспечению безопасности Bitcoin

Эти проверки последовали за одним из крупнейших известных инцидентов с безопасностью кошельков, затронувших пользователей Bitcoin за последние годы.

Как ранее сообщалось crypto.news, Galaxy Research подтвердила, что злоумышленники похитили 1 596 BTC примерно с 7 300 адресов в ходе трех подтвержденных волн атак, а также выявила 14 более мелких инцидентов, связанных с тем же дефектом генерации сид-фраз Coldcard. 

Исследовательская фирма отдельно выявила предполагаемую четвертую скоординированную волну, которая может увеличить общие потери примерно до 2 055 BTC, хотя она еще не включила эти адреса в свой подтвержденный подсчет, поскольку дополнительное подтверждение жертв все еще ожидается.

Более ранний анализ блокчейна, проведенный Galaxy, показал, что предполагаемая четвертая волна затронула 448,7 BTC, перемещенных с 709 вероятных адресов жертв, хотя фирма предупредила, что только анализ блокчейна не может окончательно идентифицировать каждую жертву или доказать, что все кражи совершил один оператор.

Следователи также обнаружили, что около 90% украденных биткоинов остались нетронутыми. В отдельных операциях в блокчейне, о которых сообщалось на этой неделе, аналитики наблюдали, как другой злоумышленник начал направлять 64 BTC через биткоин-миксер, в то время как крупнейший известный злоумышленник продолжает удерживать 1 159 BTC на семи адресах, не переводя средства.

Уязвимость Coldcard связана с ошибкой прошивки 2021 года

По данным Coinkite, уязвимость Coldcard возникла из-за изменения прошивки, внедренного в марте 2021 года при интеграции новой криптографической библиотеки.

Вместо генерации сид-фраз кошелька с помощью аппаратного генератора случайных чисел, уязвимые версии прошивки полагались на детерминированный псевдослучайный генератор, предоставляемый MicroPython при создании сид-фраз.

Инженерная группа Block по биткоину и безопасности независимо пришла к тому же выводу после анализа прошивки. Хотя Block заявила, что не завершила эмпирическое тестирование на всех затронутых устройствах, она пришла к выводу, что уязвимая прошивка вызывала детерминированный резервный генератор вместо аппаратного генератора случайных чисел STM32 при создании сид-фраз кошелька.

Coinkite оценивает, что затронутые устройства Mk2 и Mk3 генерировали примерно 40 бит эффективной энтропии, в то время как уязвимые устройства Mk4, Mk5 и Coldcard Q производили примерно 72 бита вместо предполагаемых 128 бит.

С тех пор были выпущены экстренные обновления прошивки для всех затронутых продуктов. Компания также предупредила, что установка исправленной прошивки не защищает кошельки, созданные с помощью уязвимых версий. Пользователи должны создать совершенно новые сид-фразы на обновленных устройствах и перевести свои биткоины на адреса, полученные из этих новых сид-фраз.

Кошельки, созданные с использованием как минимум 50 бросков игральных костей, не считаются уязвимыми только к этой конкретной проблеме генерации случайных чисел, хотя Coinkite продолжает рекомендовать миграцию.

Разработчики биткоина продолжают сообщать об уязвимостях

Пока расследование Coldcard продолжается, Bitcoin Red Team заявила, что продолжает отправлять вновь выявленные уязвимости в затронутые программные проекты по мере продвижения проверок.

По словам Калле, несколько критических проблем были раскрыты конфиденциально сопровождающим проектов в течение последних 12 часов, а не опубликованы публично. Группа не назвала затронутые проекты, пока разработчики работают над исправлениями.

Волонтерская кампания сочетает результаты, полученные с помощью ИИ, с проверкой человеком перед сообщением о проблемах, и команда заявила, что воспроизведение сообщенных уязвимостей остается частью процесса проверки. Из почти 5 000 потенциальных находок, выявленных на данный момент, чуть более одной пятой уже воспроизведены, в то время как проверки продолжаются в дополнительных репозиториях биткоина.