Crypto Prices

L’équipe rouge de Bitcoin identifie 4 962 problèmes de sécurité lors de l’examen des projets Bitcoin après les failles des portefeuilles Coldcard

il y a 46 minutes
2 mins read
1 vues

Initiative de Sécurité Bénévole pour Bitcoin

Une initiative de sécurité bénévole dédiée à Bitcoin a révélé 4 962 problèmes de sécurité potentiels dans 390 projets liés à Bitcoin au cours de ses 29,8 premières heures d’examen de code assisté par intelligence artificielle (IA). Parmi ces problèmes, 720 ont été classés comme ayant une gravité élevée ou critique.

Contexte et Motivation

Selon le développeur Bitcoin Calle, l’équipe rouge de Bitcoin a lancé un examen de sécurité coordonné couvrant les bibliothèques Bitcoin, les portefeuilles, les logiciels d’infrastructure et d’autres projets open-source, en réponse aux récentes attaques contre les portefeuilles Coldcard.

Calle a déclaré : « Nous avons écrit plusieurs harnais et nous lançons une vaste vague d’examens contre de nombreux projets fondamentaux de Bitcoin : bibliothèques cryptographiques, portefeuilles, infrastructures, etc. La situation est extrêmement préoccupante. Nous avons une moyenne d’environ une exploitation critique par heure et par personne. »

Cette campagne intervient moins d’une semaine après que des attaquants ont exploité une faille dans le firmware vulnérable du portefeuille matériel Coldcard, un incident qui a incité les développeurs et les chercheurs à intensifier les examens des logiciels Bitcoin.

Résultats de l’Examen

Selon les données partagées par Calle, l’initiative a complété des examens automatisés et manuels dans 390 dépôts, identifiant 4 962 problèmes potentiels au cours du processus. Parmi ceux-ci, 720 ont été classés comme des résultats de gravité élevée ou critique. L’équipe a également noté que 21,4 % des problèmes signalés ont déjà été reproduits, ce qui indique qu’une partie des résultats générés par l’IA initiale a été vérifiée de manière indépendante.

Il a également révélé que la campagne engendre des coûts informatiques d’environ 10 000 $ par jour, couverts par OpenSats. Selon son post, Kimi Moonshot a fourni des comptes IA et un accès à son modèle Kimi K3 pour soutenir les examens.

Incidents de Sécurité Récents

Cet effort d’examen fait suite à l’un des plus grands incidents de sécurité de portefeuille connus affectant les utilisateurs de Bitcoin ces dernières années. Comme précédemment rapporté par crypto.news, des attaquants ont volé 1 596 BTC à environ 7 300 adresses lors de trois vagues d’attaques confirmées.

Une analyse blockchain antérieure par Galaxy a estimé que la quatrième vague suspectée impliquait 448,7 BTC se déplaçant depuis 709 adresses de victimes probables. Les enquêteurs ont également constaté qu’environ 90 % des Bitcoin volés sont restés immobiles.

Vulnérabilité de Coldcard

Selon Coinkite, la vulnérabilité de Coldcard a été introduite lors d’un changement de firmware en mars 2021. Les versions de firmware vulnérables s’appuyaient sur un générateur pseudo-aléatoire déterministe lors de la création de seeds. Des mises à jour de firmware d’urgence ont depuis été publiées pour tous les produits affectés.

Coinkite a averti que l’installation d’un firmware corrigé ne sécurise pas les portefeuilles créés avec des versions vulnérables. Les utilisateurs doivent générer de nouvelles phrases de seed entièrement sur des appareils mis à jour.

Conclusion et Perspectives

Alors que l’enquête sur Coldcard reste active, l’équipe rouge de Bitcoin a déclaré qu’elle continuait à soumettre les vulnérabilités nouvellement identifiées aux projets logiciels affectés. Selon Calle, plusieurs problèmes critiques ont été divulgués en privé aux responsables de projet au cours des 12 heures précédentes, au lieu d’être publiés publiquement.

La campagne bénévole combine des résultats générés par l’IA avec une révision humaine avant de signaler les problèmes, et l’équipe a déclaré que la reproduction des vulnérabilités signalées reste une partie de son processus de vérification.