Bitcoin-turvallisuusaloite
Vapaaehtoinen Bitcoin-turvallisuusaloite on tunnistanut 4 962 mahdollista turvallisuusongelmaa 390 Bitcoin-aiheisessa projektissa ensimmäisten 29,8 tunnin AI-avusteisten kooditarkastusten aikana. Näistä ongelmista 720 on luokiteltu korkeiksi tai kriittisiksi. Bitcoin-kehittäjä Calle kertoo, että Bitcoin Red Team on käynnistänyt koordinoidun turvallisuustarkastuksen, joka kattaa Bitcoin-kirjastot, lompakot, infrastruktuuriohjelmistot ja muut avoimen lähdekoodin projektit äskettäin tapahtuneiden Coldcard-lompakkohyökkäysten jälkeen.
Red Team -tiimin toimet
Red Team -tiimi on kehittänyt useita testauskehyksiä ja aloittanut suuren tarkastusaallon monia keskeisiä Bitcoin-projekteja vastaan, mukaan lukien kryptokirjastot ja lompakot. Calle kuvailee tilannetta äärimmäisen huonoksi, ja tiimi on havainnut keskimäärin noin yksi kriittinen haavoittuvuus per tunti per henkilö. Vapaaehtoistyöhön osallistuu muun muassa AnchorWatchin toimitusjohtaja Rob Hamilton ja muita Bitcoin-yhteisön jäseniä, jotka hyödyntävät AI-avusteisia työkaluja yhdessä manuaalisen tarkistuksen kanssa ohjelmistovikojen tunnistamiseksi.
Calle kertoi X:ssä, että ryhmä on raportoinut kriittisiä haavoittuvuuksia useille projekteille edellisten 12 tunnin aikana ja kuvasi turvallisuustilannetta ”äärimmäisen huonoksi”.
Kampanjan taustat
Kampanja käynnistyi alle viikko sen jälkeen, kun hyökkääjät hyödyntivät haavoittuvuutta, joka vaikutti Coldcard-hardware-lompakkafirmwaressa. Calle jakamien tietojen mukaan aloite on suorittanut automatisoituja ja manuaalisia tarkastuksia 390 varastossa, tunnistaen 4 962 mahdollista ongelmaa prosessin aikana. Näistä 720 on luokiteltu korkeiksi tai kriittisiksi löydöksiksi.
Tiimi lisäsi, että 21,4 % raportoituista ongelmista on jo toistettu, mikä osoittaa, että osa alkuperäisistä AI-tuotetuista löydöksistä on vahvistettu itsenäisesti. Tarkastuskampanja kattaa kryptografiset kirjastot, lompakko-ohjelmistot, infrastruktuurikomponentit ja muut projektit, jotka muodostavat osan Bitcoin-ekosysteemistä.
Kustannukset ja yhteisön osallistuminen
Calle kertoi, että työ perustuu useisiin erityisesti tätä varten kehitettyihin testauskehyksiin. Hän paljasti myös, että kampanja kuluttaa noin 10 000 dollaria päivässä laskentakustannuksina, ja OpenSats kattaa kulut. Hänen julkaisunsa mukaan Kimi Moonshot on toimittanut AI-tilejä ja pääsyn Kimi K3 -malliinsa tukemaan tarkastuksia. Ryhmä on myös pyytänyt yhteisön jäseniä osallistumaan laskentatileillä tai digitaalisilla kolikoilla aloitteen tukemiseksi.
Hyökkäysten taustat
Tarkastusyritys seuraa yhtä suurimmista tunnetuista lompakkoturvallisuustapahtumista, joka on vaikuttanut Bitcoin-käyttäjiin viime vuosina. Kuten crypto.news on aiemmin raportoinut, Galaxy Research on vahvistanut, että hyökkääjät varastivat 1 596 BTC noin 7 300 osoitteesta kolmen vahvistetun hyökkäysaallon aikana, samalla kun se on tunnistanut 14 pienempää tapausta, jotka liittyvät samaan Coldcard-siemenluontivaurioon.
Tutkimuslaitos on erikseen tunnistanut epäillyn neljännen koordinoidun aallon, joka voisi nostaa kokonaismenetykset noin 2 055 BTC:hen, vaikka se ei ole vielä sisällyttänyt näitä osoitteita vahvistettuun laskentaan, koska lisäuhreiden vahvistaminen on vielä kesken.
Coldcard-haavoittuvuus
Coinkiten mukaan Coldcard-haavoittuvuus syntyi firmware-muutoksen aikana, joka otettiin käyttöön maaliskuussa 2021, kun integroitiin uusi kryptografinen kirjasto. Sen sijaan, että olisi luotu lompakkosiemeniä tarkoitetulla laitteiston satunnaislukugeneraattorilla, haavoittuvat firmware-versiot luottivat MicroPythonin tarjoamaan deterministiseen pseudorandom-generaattoriin siemenen luontivaiheessa.
Blockin Bitcoin-insinööri- ja turvallisuustiimi päätyi itsenäisesti samaan johtopäätökseen tarkastettuaan firmwaren. Vaikka Block ilmoitti, ettei se ollut suorittanut empiiristä testausta kaikilla vaikuttavilla laitteilla, se päätteli, että haavoittuva firmware kutsui determinististä varajärjestelmää STM32-laitteiston satunnaislukugeneraattorin sijaan lompakkosiemeniä luotaessa.
Toimenpiteet ja suositukset
Coinkite arvioi, että vaikuttavat Mk2- ja Mk3-laitteet tuottivat noin 40 bittiä tehokasta entropiaa, kun taas haavoittuvat Mk4, Mk5 ja Coldcard Q -laitteet tuottivat vain noin 72 bittiä</strong sen sijaan, että olisi tuotettu tarkoitetut 128 bittiä. Hätäfirmware-päivityksiä on sittemmin julkaistu kaikille vaikuttaville tuotteille. Yritys on myös varoittanut, että korjatun firmwaren asentaminen ei suojaa haavoittuvilla versioilla luotuja lompakoita.
Käyttäjien on luotava täysin uusia siemenfraaseja päivitettyihin laitteisiin ja siirrettävä Bitcoininsa osoitteisiin, jotka on johdettu näistä uusista siemenistä. Lompakot, jotka on luotu käyttäen vähintään 50 yksityistä nopanheittoa, eivät ole pelkästään haavoittuvia tälle erityiselle satunnaislukugenerointiongelmalle, vaikka Coinkite jatkaa siirtymisen suositusta.
Vaikka Coldcard-tutkimus on edelleen aktiivinen, Bitcoin Red Team on ilmoittanut jatkavansa uusien tunnistettujen haavoittuvuuksien toimittamista vaikuttaville ohjelmistoprojekteille tarkastusten edetessä. Calle mukaan useita kriittisiä ongelmia on paljastettu yksityisesti projektin ylläpitäjille edellisten 12 tunnin aikana sen sijaan, että niitä olisi julkaistu julkisesti.
Ryhmä ei ole tunnistanut vaikuttavia projekteja, kun kehittäjät työskentelevät korjausten parissa. Vapaaehtoinen kampanja yhdistää AI-tuotetut löydökset ihmisten tarkastukseen ennen ongelmien raportointia, ja tiimi ilmoitti, että raportoituja haavoittuvuuksia toistaminen on edelleen osa sen vahvistusprosessia. Lähes 5 000 tunnistettua mahdollista löydöstä, vain hieman yli viidesosa on jo toistettu, kun tarkastukset jatkuvat lisä Bitcoin-varastoissa.