Telegram (AI) YouTube Facebook X
En
хитрый жук покупает биткоин bug bitcoin

Bitcoin Red Team выявила тысячи проблем в 390 биткоин-проектах

5 августа волонтерская группа Bitcoin Red Team сообщила о 4962 потенциальных проблемах безопасности в 390 проектах, связанных с первой криптовалютой. Из них 85 команда отнесла к критическому уровню риска, еще 635 — к высокому.

За первые 29,8 часа участники кампании смогли воспроизвести 21,4% находок. Остальные результаты пока нельзя считать подтвержденными уязвимостями. Проверку запустили после атак на аппаратные кошельки Coldcard, потери от которых превысили $100 млн.

Что проверяет Bitcoin Red Team

Bitcoin Red Team анализирует криптографические библиотеки, кошельки, инфраструктурное ПО и другие проекты с открытым исходным кодом. В инициативе участвуют 16 специалистов, включая разработчика протокола Cashu под псевдонимом Calle и CEO AnchorWatch Роба Хэмилтона.

Команда применяет ИИ-модели совместно с ручной проверкой. Участники написали несколько тестовых инструментов, которые загружают код, ищут потенциально опасные участки и помогают воспроизводить возможные атаки в локальной среде.

Такой подход называют red teaming, или имитацией действий атакующего. Исследователи не только ищут ошибки, но и пытаются определить, можно ли использовать их для компрометации продукта.

По словам Calle, участники находят в среднем около одного критического эксплойта в час на человека. Методику подсчета он не раскрыл.

«Сейчас в экосистеме много хаоса. Мы понимаем, что многих буквально засыпают отчетами о проблемах безопасности», — написал разработчик.

Команда не раскрыла список затронутых проектов. По словам Calle, критические отчеты сначала пытаются воспроизвести с помощью работающего примера атаки, а затем приватно передают разработчикам.

Повод для проверок

Кампанию начали на фоне эксплуатации ошибки в аппаратных кошельках Coldcard. По данным Galaxy Research, уязвимостью воспользовались как минимум 15 различных злоумышленников. Потери от трех подтвержденных волн аналитики оценили в $100 млн. С учетом предполагаемой четвертой волны сумма может вырасти примерно до $130 млн.

В техническом разборе производитель устройств компания Coinkite объяснила, что ошибка появилась после изменений в прошивке в 2021 году. Вместо аппаратного генератора случайных чисел устройства в некоторых случаях обращались к предсказуемому программному генератору MicroPython.

Команда Block пришла к схожему выводу после изучения кода. Исследователи предупредили, что не завершили полноценные испытания всех затронутых устройств.

По оценке Coinkite, эффективная энтропия сид-фраз снизилась со 128 бит примерно до 40 бит у Coldcard Mk2 и Mk3. Для Mk4, Mk5 и Q показатель составлял около 72 бит. Компания выпустила исправленные прошивки, но обновление не защищает уже созданные сид-фразы. Владельцам затронутых кошельков рекомендовали сгенерировать новые на исправленном устройстве и перевести средства на другие адреса.

ИИ ускорил поиск, но не проверку

Хэмилтон назвал главным ограничением кампании не поиск проблем, а передачу отчетов нужным разработчикам.

«Мы сделали более дюжины раскрытий на данный момент, просканировав 150 репозиториев. Самая сложная часть — координация, чтобы довести информацию до нужных людей», — отметил он.

Ранее команда Anthropic с помощью ИИ-модели Claude выявила в браузере Firefox 22 уязвимости, 14 из которых были отнесены компанией-разработчиком Mozilla к высокой степени серьезности.

Напомним, в июле ForkLog разобрался, как искусственный интеллект меняет рынок баг-баунти и увеличивает нагрузку на разработчиков и специалистов по безопасности.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK