Vrijwillige ontwikkelaars meldden 4.962 beveiligingsproblemen in ongeveer 30 uur tijd bij 390 Bitcoin-projecten. Van de 391 bekeken codebases kwam er precies één schoon uit.
De groep noemt zichzelf het Bitcoin Red Team. Ze beoordeelden 720 van deze bevindingen als hoog of kritiek. Slechts 147 zijn doorgestuurd naar de beheerders die ze moeten oplossen.
Eén op de zeven bevindingen is ernstig
De verdeling van ernst is minder groot dan het totale aantal suggereert. Beoordelaars rapporteerden 85 kritieke problemen en 635 ernstige.
Dat betekent dat 14,5% van alle problemen als ernstig is bestempeld. De rest valt in de categorie medium, laag of informatief. Nog eens 246 bevindingen hebben helemaal geen ernstlabel gekregen.
De kwaliteit van het bewijs verschilt ook. Ongeveer 21,4% kwam binnen met werkende proof-of-concept-code. Ongeveer 91% kwam via geautomatiseerde scans. Beoordelaars hebben slechts acht meldingen afgeschreven als vals positief.
Volg ons op X voor het laatste nieuws zodra het binnenkomt.
Eén uur leverde 83% van de bevindingen op
De 30 uur moeten in perspectief worden geplaatst. In één enkel uur kwamen er 4.101 bevindingen bij. Die piek was een aanvulling van oude data, geen live scan. Rob Hamilton, CEO van Bitcoin-verzekeraar AnchorWatch, deed al een eigen controle vóórdat de campagne officieel begon.
Hij zei dat hij meer dan $10.000 uitgaf aan het scannen van meer dan 100 libraries.
Als je die bulk eruit haalt, verandert het tempo sterk. Ongeveer 840 bevindingen werden in de andere 29 uur gemeld. Dat zijn er ongeveer 29 per uur, veel minder dan de 166,3 die het rapport aangeeft.
De data wijst weg van hardware wallets
De verdeling per categorie is opvallend. Hardware wallets en firmware, de groep waarbij Coldcard hoort, scoorden met 9,6% het één na laagste percentage serieuze fouten.
Andere sectoren deden het slechter. Mining pools haalden 21,7%, infrastructuur en tools 21,5% en swaps en exchanges 20,9%. Privacytools scoorden het hoogst met 24%, al bekeken reviewers er slechts drie.
Vooral crypto libraries zorgden echter voor het grootste aantal meldingen. Zij leverden 1.385 bevindingen op bij 128 projecten, meer dan een kwart van het totaal.
Calle, de pseudonieme natuurkundige die het Cashu ecash-protocol bedacht, zei dat beheerders de zwaarste meldingen nu bevestigen.
De meeste kritieke meldingen die we tot nu toe hebben ingediend, werden snel bevestigd door de onderhouders van de projecten. We weten dat we echte problemen aanpakken,” schreven ze.
Waarom het Red Team ontstond na Coldcard
De reden dat deze controle begon was een defecte chip. Coinkite maakte bekend op 30 juli dat seedgeneratie op bepaalde Coldcard-apparaten viel terug op een voorspelbare software-methode.
De fout was ernstig. Slechts 32 bits kwamen uit het beveiligde element, waardoor een aanvaller binnen ongeveer 4,3 miljard pogingen toegang kon krijgen.
Galaxy Research schatte de bevestigde diefstallen op 1.596 Bitcoin (BTC) van ongeveer 7.300 adressen op 4 augustus. Een vermoedelijke vierde aanvalsgolf zou het totaal bijna op $130 miljoen brengen. Galaxy benadrukt dat hun adreslijst niet compleet is.
De paniek werd zichtbaar on-chain, waar actieve adressen stegen naar een 20-maandse high. Koreaanse bezitters kwamen er grotendeels ongeschonden uit omdat dice-based seeds daar veel gebruikt worden.
Gebrekkige willekeur keert echter steeds terug bij Bitcoin. De 2023 Milk Sad-bug genereerde Libbitcoin Explorer-sleutels op basis van 32 bits kloktijd. In mei veroorzaakte de Ill Bloom-kwetsbaarheid een verlies van $5,7 miljoen uit wallets gebaseerd op een zwakke JavaScript-generator.
Financiering volgt na de bevindingen
OpenSats, een non-profit die Bitcoin-ontwikkeling ondersteunt, heeft donderdag de Code RED-grants gelanceerd. Hiermee krijgen onderzoekers betaald die kwetsbaarheden melden. Ook worden gemaakte AI-kosten vergoed die tijdens het onderzoek zijn gemaakt.
Ondertussen handelde Bitcoin donderdag rond de $64.396, een stijging van 0,5% in 24 uur. De audit heeft de markt niet beïnvloed.
De context blijft belangrijk bij het beoordelen van dit getal. Het gaat hier om bevindingen, geen bevestigde aanvallen, en de meeste zullen nooit gebruikt worden.
Op basis van het bewijs tot nu toe was Coldcard geen op zichzelf staande mislukking. De data laat ook zien dat het volgende probleem waarschijnlijk niet bij een hardware wallet zal zijn.









