Crypto Prices

Bitcoin Red Team löytää 4 962 turvallisuusongelmaa tarkastellessaan Bitcoin-projekteja Coldcard-hyökkäyksen jälkeen

6 elokuun, 2026

Bitcoin-turvallisuusaloite

Vapaaehtoinen Bitcoin-turvallisuusaloite on tunnistanut 4 962 mahdollista turvallisuusongelmaa 390 Bitcoin-aiheisessa projektissa ensimmäisten 29,8 tunnin AI-avusteisten kooditarkastusten aikana. Näistä ongelmista 720 on luokiteltu korkeiksi tai kriittisiksi. Bitcoin-kehittäjä Calle kertoo, että Bitcoin Red Team on käynnistänyt koordinoidun turvallisuustarkastuksen, joka kattaa Bitcoin-kirjastot, lompakot, infrastruktuuriohjelmistot ja muut avoimen lähdekoodin projektit äskettäin tapahtuneiden Coldcard-lompakkohyökkäysten jälkeen.

Red Team -tiimin toimet

Red Team -tiimi on kehittänyt useita testauskehyksiä ja aloittanut suuren tarkastusaallon monia keskeisiä Bitcoin-projekteja vastaan, mukaan lukien kryptokirjastot ja lompakot. Calle kuvailee tilannetta äärimmäisen huonoksi, ja tiimi on havainnut keskimäärin noin yksi kriittinen haavoittuvuus per tunti per henkilö. Vapaaehtoistyöhön osallistuu muun muassa AnchorWatchin toimitusjohtaja Rob Hamilton ja muita Bitcoin-yhteisön jäseniä, jotka hyödyntävät AI-avusteisia työkaluja yhdessä manuaalisen tarkistuksen kanssa ohjelmistovikojen tunnistamiseksi.

Calle kertoi X:ssä, että ryhmä on raportoinut kriittisiä haavoittuvuuksia useille projekteille edellisten 12 tunnin aikana ja kuvasi turvallisuustilannetta ”äärimmäisen huonoksi”.

Kampanjan taustat

Kampanja käynnistyi alle viikko sen jälkeen, kun hyökkääjät hyödyntivät haavoittuvuutta, joka vaikutti Coldcard-hardware-lompakkafirmwaressa. Calle jakamien tietojen mukaan aloite on suorittanut automatisoituja ja manuaalisia tarkastuksia 390 varastossa, tunnistaen 4 962 mahdollista ongelmaa prosessin aikana. Näistä 720 on luokiteltu korkeiksi tai kriittisiksi löydöksiksi.

Tiimi lisäsi, että 21,4 % raportoituista ongelmista on jo toistettu, mikä osoittaa, että osa alkuperäisistä AI-tuotetuista löydöksistä on vahvistettu itsenäisesti. Tarkastuskampanja kattaa kryptografiset kirjastot, lompakko-ohjelmistot, infrastruktuurikomponentit ja muut projektit, jotka muodostavat osan Bitcoin-ekosysteemistä.

Kustannukset ja yhteisön osallistuminen

Calle kertoi, että työ perustuu useisiin erityisesti tätä varten kehitettyihin testauskehyksiin. Hän paljasti myös, että kampanja kuluttaa noin 10 000 dollaria päivässä laskentakustannuksina, ja OpenSats kattaa kulut. Hänen julkaisunsa mukaan Kimi Moonshot on toimittanut AI-tilejä ja pääsyn Kimi K3 -malliinsa tukemaan tarkastuksia. Ryhmä on myös pyytänyt yhteisön jäseniä osallistumaan laskentatileillä tai digitaalisilla kolikoilla aloitteen tukemiseksi.

Hyökkäysten taustat

Tarkastusyritys seuraa yhtä suurimmista tunnetuista lompakkoturvallisuustapahtumista, joka on vaikuttanut Bitcoin-käyttäjiin viime vuosina. Kuten crypto.news on aiemmin raportoinut, Galaxy Research on vahvistanut, että hyökkääjät varastivat 1 596 BTC noin 7 300 osoitteesta kolmen vahvistetun hyökkäysaallon aikana, samalla kun se on tunnistanut 14 pienempää tapausta, jotka liittyvät samaan Coldcard-siemenluontivaurioon.

Tutkimuslaitos on erikseen tunnistanut epäillyn neljännen koordinoidun aallon, joka voisi nostaa kokonaismenetykset noin 2 055 BTC:hen, vaikka se ei ole vielä sisällyttänyt näitä osoitteita vahvistettuun laskentaan, koska lisäuhreiden vahvistaminen on vielä kesken.

Coldcard-haavoittuvuus

Coinkiten mukaan Coldcard-haavoittuvuus syntyi firmware-muutoksen aikana, joka otettiin käyttöön maaliskuussa 2021, kun integroitiin uusi kryptografinen kirjasto. Sen sijaan, että olisi luotu lompakkosiemeniä tarkoitetulla laitteiston satunnaislukugeneraattorilla, haavoittuvat firmware-versiot luottivat MicroPythonin tarjoamaan deterministiseen pseudorandom-generaattoriin siemenen luontivaiheessa.

Blockin Bitcoin-insinööri- ja turvallisuustiimi päätyi itsenäisesti samaan johtopäätökseen tarkastettuaan firmwaren. Vaikka Block ilmoitti, ettei se ollut suorittanut empiiristä testausta kaikilla vaikuttavilla laitteilla, se päätteli, että haavoittuva firmware kutsui determinististä varajärjestelmää STM32-laitteiston satunnaislukugeneraattorin sijaan lompakkosiemeniä luotaessa.

Toimenpiteet ja suositukset

Coinkite arvioi, että vaikuttavat Mk2- ja Mk3-laitteet tuottivat noin 40 bittiä tehokasta entropiaa, kun taas haavoittuvat Mk4, Mk5 ja Coldcard Q -laitteet tuottivat vain noin 72 bittiä</strong sen sijaan, että olisi tuotettu tarkoitetut 128 bittiä. Hätäfirmware-päivityksiä on sittemmin julkaistu kaikille vaikuttaville tuotteille. Yritys on myös varoittanut, että korjatun firmwaren asentaminen ei suojaa haavoittuvilla versioilla luotuja lompakoita.

Käyttäjien on luotava täysin uusia siemenfraaseja päivitettyihin laitteisiin ja siirrettävä Bitcoininsa osoitteisiin, jotka on johdettu näistä uusista siemenistä. Lompakot, jotka on luotu käyttäen vähintään 50 yksityistä nopanheittoa, eivät ole pelkästään haavoittuvia tälle erityiselle satunnaislukugenerointiongelmalle, vaikka Coinkite jatkaa siirtymisen suositusta.

Vaikka Coldcard-tutkimus on edelleen aktiivinen, Bitcoin Red Team on ilmoittanut jatkavansa uusien tunnistettujen haavoittuvuuksien toimittamista vaikuttaville ohjelmistoprojekteille tarkastusten edetessä. Calle mukaan useita kriittisiä ongelmia on paljastettu yksityisesti projektin ylläpitäjille edellisten 12 tunnin aikana sen sijaan, että niitä olisi julkaistu julkisesti.

Ryhmä ei ole tunnistanut vaikuttavia projekteja, kun kehittäjät työskentelevät korjausten parissa. Vapaaehtoinen kampanja yhdistää AI-tuotetut löydökset ihmisten tarkastukseen ennen ongelmien raportointia, ja tiimi ilmoitti, että raportoituja haavoittuvuuksia toistaminen on edelleen osa sen vahvistusprosessia. Lähes 5 000 tunnistettua mahdollista löydöstä, vain hieman yli viidesosa on jo toistettu, kun tarkastukset jatkuvat lisä Bitcoin-varastoissa.

Uusimmat käyttäjältä Blog

WSJ:n toimituskunta arvostelee Crypto Clarity Actia

Wall Street Journalin kritiikki Crypto Clarity Actista Wall Street Journalin toimituskunta on kritisoinut senaatin ehdottamaa Crypto Clarity Actia. Toimituskunta myöntää, että lainsäädäntö tarjoaisi pitkään odotettua sääntelyvarmuutta kryptovaluuttateollisuudelle. Kuitenkin se huomauttaa, että se

Marc Andreessen: Kryptovaluuttojen kestävyys voittaa lainsäätäjät – U.Today

Kryptovaluuttateollisuuden kestävyys Kryptovaluuttateollisuuden kestävyys voimakkaan hallituksellisen paineen alla on yllättäen muuttunut sen vahvimmaksi lobbausaseeksi, kertoo Andreessen Horowitzin (a16z) perustaja Marc Andreessen. Äskettäisessä esiintymisessään ”a16z Crypto Show’ssa” legendaarinen riskipääomasijoittaja paljasti, että vuosien sääntelyvastaisuus

Upbit listaa CAPin KRW-, BTC- ja USDT-markkinoilla

Upbit avaa kaupankäynnin CAP-tokenilla Etelä-Korean kryptovaluuttapörssi Upbit avasi kaupankäynnin Capin CAP-tokenilla 6. elokuuta Korean won-, Bitcoin- ja Tether-markkinoilla. Pörssin virallisen CAP-listausilmoituksen mukaan kaupankäynnin oli määrä alkaa klo 14:00 Korean standardiaikaa. Kaupankäynnin yksityiskohdat

Circle uusii Coinbase USDC -sopimuksen ja sulkee pois osingot

Circle Internet Groupin Uudistettu Sopimus Coinbase kanssa Circle Internet Group ilmoitti 5. elokuuta, että sen Coinbase USDC -sopimus on uusittu olemassa olevin ehdoin, pitäen stablecoinin Yhdysvaltojen pörssin tuotteiden keskiössä. Circle vahvisti uusimisen

Visa Laajentaa Stablecoin-maksuja Zerohashin Avulla

Visa laajentaa stablecoin-maksutarjontaa Visa laajentaa stablecoin-maksutarjontaa yhteistyössä kryptoinfrastruktuuripalveluntarjoaja Zerohashin kanssa. Tämä yhteistyö mahdollistaa kelvollisten Visa Direct -asiakkaiden ennakkomaksaa tilejä ja lähettää maksuja käyttäen stablecoineja. Uudet ominaisuudet Visa Directin kautta Zerohash ilmoitti keskiviikkona,