
Nakilala ng isang boluntaryong inisyatibo sa seguridad ng Bitcoin ang 4,962 na posibleng isyu sa seguridad sa 390 na proyektong nauugnay sa Bitcoin sa loob ng unang 29.8 oras ng mga pagsusuri ng code na tinulungan ng AI, kung saan 720 ang inuri bilang mataas o kritikal na kalubhaan.
Ayon kay Bitcoin developer Calle, inilunsad ng Bitcoin Red Team ang isang koordinadong pagsusuri sa seguridad na sumasaklaw sa mga librarya ng Bitcoin, mga wallet, software ng imprastraktura at iba pang mga proyektong open-source kasunod ng kamakailang mga atake sa Coldcard wallet.
Kasama sa boluntaryong pagsisikap si AnchorWatch CEO Rob Hamilton at iba pang mga kontribyutor ng Bitcoin na gumagamit ng mga tool na tinulungan ng AI kasama ng manu-manong veripikasyon upang matukoy ang mga kahinaan sa software.
Sa isang post sa X, sinabi ni Calle na ang grupo ay "nag-a-average ng humigit-kumulang 1 kritikal na exploit kada oras bawat tao" at naiulat na ang mga kritikal na kahinaan sa ilang proyekto sa loob ng nakaraang 12 oras. Inilarawan din niya ang sitwasyon ng seguridad bilang "lubhang masama."
Pinagmulan: X/Calle.
Ang kampanya ay naganap wala pang isang linggo matapos samantalahin ng mga umaatake ang isang depekto na nakakaapekto sa mahina na firmware ng Coldcard hardware wallet, isang insidente na nagtulak sa mga developer at mananaliksik na paigtingin ang mga pagsusuri sa software ng Bitcoin.
Ayon sa datos na ibinahagi ni Calle, nakumpleto ng inisyatibo ang awtomatiko at manu-manong mga pagsusuri sa 390 na repositoryo, na natukoy ang 4,962 na posibleng isyu sa proseso. Sa mga ito, 720 ang inuri bilang mga natuklasang may mataas o kritikal na kalubhaan.
Idinagdag ng team na 21.4% ng mga naiulat na isyu ay na-reproduce na, na nagpapahiwatig na ang isang bahagi ng mga paunang natuklasan na binuo ng AI ay napatunayan na nang hiwalay.
Sa halip na tumuon sa isang solong aplikasyon, sakop ng kampanya ng pagsusuri ang mga librarya ng kriptograpiya, software ng wallet, mga bahagi ng imprastraktura at iba pang mga proyekto na bumubuo sa Bitcoin ecosystem.
Sinabi ni Calle na ang trabaho ay umaasa sa maraming testing harness na binuo partikular para sa pagsisikap. Ibinunyag din niya na ang kampanya ay kumukonsumo ng humigit-kumulang $10,000 bawat araw sa gastos sa pagkompyut, kung saan ang OpenSats ang sumasakop sa mga gastusin. Ayon sa kanyang post, nagbigay ang Kimi Moonshot ng mga AI account at access sa Kimi K3 model nito upang suportahan ang mga pagsusuri.
Humiling din ang grupo sa mga miyembro ng komunidad na mag-ambag ng mga computing account o digital token upang mapanatili ang inisyatibo.
Ang pagsisikap sa pagsusuri ay kasunod ng isa sa pinakamalaking kilalang insidente ng seguridad ng wallet na nakaapekto sa mga gumagamit ng Bitcoin sa mga nakaraang taon.
Tulad ng naunang naiulat ng crypto.news, kinumpirma ng Galaxy Research na nagnakaw ang mga umaatake ng 1,596 BTC mula sa humigit-kumulang 7,300 na address sa tatlong kumpirmadong alon ng atake, habang natukoy din ang 14 na mas maliit na insidente na nauugnay sa parehong depekto sa pagbuo ng seed ng Coldcard.
Hiwalay na natukoy ng research firm ang isang pinaghihinalaang ikaapat na koordinadong alon na maaaring magpataas ng kabuuang pagkalugi sa humigit-kumulang 2,055 BTC, bagama't hindi pa nito isinasama ang mga address na iyon sa kumpirmadong bilang nito dahil nakabinbin pa ang karagdagang kumpirmasyon ng biktima.
Nauna nang tinantiya ng blockchain analysis ng Galaxy na ang pinaghihinalaang ikaapat na alon ay nagsasangkot ng 448.7 BTC na gumagalaw mula sa 709 na posibleng address ng biktima, bagama't nagbabala ang firm na ang blockchain analysis lamang ay hindi maaaring tiyak na matukoy ang bawat biktima o patunayan kung isang operator lamang ang nagsagawa ng bawat pagnanakaw.
Natuklasan din ng mga imbestigador na humigit-kumulang 90% ng ninakaw na Bitcoin ay nanatiling hindi nagagalaw. Sa hiwalay na aktibidad sa on-chain na naiulat ngayong linggo, napansin ng mga analyst ang isa pang umaatake na nagsisimulang mag-ruta ng 64 BTC sa pamamagitan ng isang Bitcoin mixer, habang ang pinakamalaking kilalang umaatake ay patuloy na nagtatago ng 1,159 BTC sa pitong address nang hindi inililipat ang mga pondo.
Ayon sa Coinkite, nagmula ang kahinaan ng Coldcard sa isang pagbabago sa firmware na ipinakilala noong Marso 2021 habang ini-integrate ang isang bagong cryptographic library.
Sa halip na bumuo ng mga seed ng wallet gamit ang inilaang hardware random-number generator, umasa ang mga mahina na bersyon ng firmware sa isang deterministic pseudo-random generator na ibinigay ng MicroPython sa panahon ng paggawa ng seed.
Independyenteng nakarating sa parehong konklusyon ang Bitcoin engineering at security team ng Block matapos suriin ang firmware. Bagama't sinabi ng Block na hindi pa nito natatapos ang empirical testing sa bawat apektadong device, napagpasyahan nito na ang mahina na firmware ay tumawag sa deterministic fallback sa halip na sa STM32 hardware random-number generator kapag gumagawa ng mga seed ng wallet.
Tinataya ng Coinkite na ang mga apektadong Mk2 at Mk3 device ay bumuo ng humigit-kumulang 40 bits ng epektibong entropy, habang ang mga mahina na Mk4, Mk5 at Coldcard Q device ay gumawa ng humigit-kumulang 72 bits sa halip na ang inilaang 128 bits.
Ang mga emergency firmware update ay inilabas na para sa lahat ng apektadong produkto. Nagbabala din ang kumpanya na ang pag-install ng patched firmware ay hindi nagsisiguro ng mga wallet na nilikha gamit ang mahina na bersyon. Dapat bumuo ang mga gumagamit ng ganap na bagong seed phrases sa mga na-update na device at ilipat ang kanilang Bitcoin sa mga address na nakuha mula sa mga bagong seed na iyon.
Ang mga wallet na nilikha gamit ang hindi bababa sa 50 private dice rolls ay hindi itinuturing na mahina sa partikular na isyu ng random-number-generation na ito lamang, bagama't patuloy na inirerekomenda ng Coinkite ang migrasyon.
Habang nananatiling aktibo ang imbestigasyon ng Coldcard, sinabi ng Bitcoin Red Team na patuloy itong nagsumite ng mga bagong natukoy na kahinaan sa mga apektadong proyekto ng software habang umuusad ang mga pagsusuri.
Ayon kay Calle, ilang kritikal na isyu ang isiniwalat nang pribado sa mga tagapamahala ng proyekto sa loob ng nakaraang 12 oras sa halip na ilabas sa publiko. Hindi tinukoy ng grupo ang mga apektadong proyekto habang nagtatrabaho ang mga developer sa mga pagwawasto.
Pinagsasama ng boluntaryong kampanya ang mga natuklasan na binuo ng AI sa pagsusuri ng tao bago mag-ulat ng mga isyu, at sinabi ng team na ang pag-reproduce ng mga naiulat na kahinaan ay nananatiling bahagi ng proseso nito ng veripikasyon. Sa halos 5,000 na posibleng natuklasan na natukoy sa ngayon, mahigit sa isang-ikalima lamang ang na-reproduce na, habang patuloy ang mga pagsusuri sa karagdagang mga repositoryo ng Bitcoin.