Bitcoin-netwerk waarschuwing: ontwikkelaars vinden bijna 5.000 kwetsbaarheden

  • Bitcoin Red Team diende 4.962 bevindingen in over 390 projecten. Eén codebase kwam schoon terug.
  • Een uur absorbeerde 4.101 hiervan, een aanvulling van eerder uitgevoerd werk vóór de campagne.
  • Hardware wallets, Coldcard’s eigen categorie, staat op één na laatste voor ernstige gebreken.
Promo

Vrijwillige ontwikkelaars meldden 4.962 beveiligingsproblemen in ongeveer 30 uur tijd bij 390 Bitcoin-projecten. Van de 391 bekeken codebases kwam er precies één schoon uit.

De groep noemt zichzelf het Bitcoin Red Team. Ze beoordeelden 720 van deze bevindingen als hoog of kritiek. Slechts 147 zijn doorgestuurd naar de beheerders die ze moeten oplossen.

Eén op de zeven bevindingen is ernstig

De verdeling van ernst is minder groot dan het totale aantal suggereert. Beoordelaars rapporteerden 85 kritieke problemen en 635 ernstige.

Gesponsord
Gesponsord

Dat betekent dat 14,5% van alle problemen als ernstig is bestempeld. De rest valt in de categorie medium, laag of informatief. Nog eens 246 bevindingen hebben helemaal geen ernstlabel gekregen.

Ernst opbrengst bij Bitcoin Red Team-onderzoek
Ernst opbrengst bij Bitcoin Red Team-onderzoek. Bron: Open-Source ontwikkelaar Calle op X

De kwaliteit van het bewijs verschilt ook. Ongeveer 21,4% kwam binnen met werkende proof-of-concept-code. Ongeveer 91% kwam via geautomatiseerde scans. Beoordelaars hebben slechts acht meldingen afgeschreven als vals positief.

Volg ons op X voor het laatste nieuws zodra het binnenkomt.

Eén uur leverde 83% van de bevindingen op

De 30 uur moeten in perspectief worden geplaatst. In één enkel uur kwamen er 4.101 bevindingen bij. Die piek was een aanvulling van oude data, geen live scan. Rob Hamilton, CEO van Bitcoin-verzekeraar AnchorWatch, deed al een eigen controle vóórdat de campagne officieel begon.

Hij zei dat hij meer dan $10.000 uitgaf aan het scannen van meer dan 100 libraries.

Als je die bulk eruit haalt, verandert het tempo sterk. Ongeveer 840 bevindingen werden in de andere 29 uur gemeld. Dat zijn er ongeveer 29 per uur, veel minder dan de 166,3 die het rapport aangeeft.

Gesponsord
Gesponsord

De data wijst weg van hardware wallets

De verdeling per categorie is opvallend. Hardware wallets en firmware, de groep waarbij Coldcard hoort, scoorden met 9,6% het één na laagste percentage serieuze fouten.

Andere sectoren deden het slechter. Mining pools haalden 21,7%, infrastructuur en tools 21,5% en swaps en exchanges 20,9%. Privacytools scoorden het hoogst met 24%, al bekeken reviewers er slechts drie.

Vooral crypto libraries zorgden echter voor het grootste aantal meldingen. Zij leverden 1.385 bevindingen op bij 128 projecten, meer dan een kwart van het totaal.

Calle, de pseudonieme natuurkundige die het Cashu ecash-protocol bedacht, zei dat beheerders de zwaarste meldingen nu bevestigen.

De meeste kritieke meldingen die we tot nu toe hebben ingediend, werden snel bevestigd door de onderhouders van de projecten. We weten dat we echte problemen aanpakken,” schreven ze.

Waarom het Red Team ontstond na Coldcard

De reden dat deze controle begon was een defecte chip. Coinkite maakte bekend op 30 juli dat seedgeneratie op bepaalde Coldcard-apparaten viel terug op een voorspelbare software-methode.

De fout was ernstig. Slechts 32 bits kwamen uit het beveiligde element, waardoor een aanvaller binnen ongeveer 4,3 miljard pogingen toegang kon krijgen.

Galaxy Research schatte de bevestigde diefstallen op 1.596 Bitcoin (BTC) van ongeveer 7.300 adressen op 4 augustus. Een vermoedelijke vierde aanvalsgolf zou het totaal bijna op $130 miljoen brengen. Galaxy benadrukt dat hun adreslijst niet compleet is.

Gesponsord
Gesponsord

De paniek werd zichtbaar on-chain, waar actieve adressen stegen naar een 20-maandse high. Koreaanse bezitters kwamen er grotendeels ongeschonden uit omdat dice-based seeds daar veel gebruikt worden.

Gebrekkige willekeur keert echter steeds terug bij Bitcoin. De 2023 Milk Sad-bug genereerde Libbitcoin Explorer-sleutels op basis van 32 bits kloktijd. In mei veroorzaakte de Ill Bloom-kwetsbaarheid een verlies van $5,7 miljoen uit wallets gebaseerd op een zwakke JavaScript-generator.

Financiering volgt na de bevindingen

OpenSats, een non-profit die Bitcoin-ontwikkeling ondersteunt, heeft donderdag de Code RED-grants gelanceerd. Hiermee krijgen onderzoekers betaald die kwetsbaarheden melden. Ook worden gemaakte AI-kosten vergoed die tijdens het onderzoek zijn gemaakt.

Ondertussen handelde Bitcoin donderdag rond de $64.396, een stijging van 0,5% in 24 uur. De audit heeft de markt niet beïnvloed.

Bitcoin koers prestaties. Bron: BeInCrypto
Bitcoin koers prestaties. Bron: BeInCrypto

De context blijft belangrijk bij het beoordelen van dit getal. Het gaat hier om bevindingen, geen bevestigde aanvallen, en de meeste zullen nooit gebruikt worden.

Op basis van het bewijs tot nu toe was Coldcard geen op zichzelf staande mislukking. De data laat ook zien dat het volgende probleem waarschijnlijk niet bij een hardware wallet zal zijn.

Disclaimer

BeInCrypto streeft naar onbevooroordeelde, transparante verslaggeving. Dit nieuwsartikel is bedoeld om accurate en actuele informatie te verstrekken. Lezers wordt echter geadviseerd de feiten onafhankelijk te verifiëren en een professional te raadplegen voordat zij beslissingen nemen op basis van deze inhoud. Houd er rekening mee dat onze Algemene Voorwaarden, ons Privacybeleid en onze Disclaimers zijn bijgewerkt.

Gesponsord
Gesponsord