Crypto Prices

Il Bitcoin Red Team identifica 4.962 vulnerabilità nei progetti Bitcoin dopo l’exploit di Coldcard

prima di 46 minuti
3 minuti letti
1 visualizzazioni

Iniziativa di Sicurezza nel Mondo di Bitcoin

Un’iniziativa di sicurezza volontaria nel mondo di Bitcoin ha identificato 4.962 potenziali problemi di sicurezza in 390 progetti correlati a Bitcoin durante le prime 29,8 ore di revisioni del codice assistite da intelligenza artificiale (AI), di cui 720 classificati come di alta o critica gravità. Secondo lo sviluppatore di Bitcoin Calle, il Bitcoin Red Team ha avviato una revisione della sicurezza coordinata che copre librerie Bitcoin, portafogli, software di infrastruttura e altri progetti open-source, in risposta ai recenti attacchi ai portafogli Coldcard.

Situazione di Sicurezza Estremamente Grave

Calle ha dichiarato: “Abbiamo sviluppato molteplici harness e stiamo lanciando un’enorme ondata di revisioni su vari progetti core di Bitcoin: librerie crittografiche, portafogli, infrastruttura, ecc. La situazione è estremamente grave. Stiamo registrando mediamente circa un exploit critico all’ora per persona.”

Il nostro sforzo volontario include il CEO di AnchorWatch, Rob Hamilton, e altri contributori di Bitcoin che utilizzano strumenti assistiti da AI insieme alla verifica manuale per identificare vulnerabilità software.

Dettagli dell’Iniziativa

In un post su X, Calle ha affermato che il gruppo sta “registrando mediamente circa un exploit critico all’ora per persona” e ha già segnalato vulnerabilità critiche a diversi progetti nelle precedenti 12 ore, descrivendo la situazione di sicurezza come “estremamente grave”. Questa campagna è stata avviata meno di una settimana dopo che gli attaccanti hanno sfruttato una vulnerabilità nel firmware del portafoglio hardware Coldcard, un incidente che ha spinto sviluppatori e ricercatori a intensificare le revisioni del software Bitcoin.

Secondo i dati condivisi da Calle, l’iniziativa ha completato revisioni automatizzate e manuali su 390 repository, identificando 4.962 potenziali problemi nel processo. Di questi, 720 sono stati classificati come risultati di alta o critica gravità. Il team ha aggiunto che il 21,4% dei problemi segnalati è già stato riprodotto, indicando che una parte dei risultati iniziali generati dall’AI è stata verificata in modo indipendente.

Costi e Supporto della Comunità

La campagna di revisione si estende a librerie crittografiche, software per portafogli, componenti di infrastruttura e altri progetti che fanno parte dell’ecosistema Bitcoin. Calle ha affermato che il lavoro si basa su molteplici harness di test sviluppati specificamente per l’iniziativa e ha rivelato che la campagna consuma circa 10.000 dollari al giorno in costi di calcolo, con OpenSats che copre le spese. Kimi Moonshot ha fornito account AI e accesso al suo modello Kimi K3 per supportare le revisioni, e il gruppo ha chiesto ai membri della comunità di contribuire con account di calcolo o token digitali per sostenere l’iniziativa.

Incidenti di Sicurezza Recenti

Questo sforzo di revisione segue uno dei più grandi incidenti di sicurezza dei portafogli noti che hanno colpito gli utenti di Bitcoin negli ultimi anni. Come riportato in precedenza da crypto.news, Galaxy Research ha confermato che gli attaccanti hanno rubato 1.596 BTC da circa 7.300 indirizzi durante tre ondate di attacco confermate, identificando anche 14 incidenti più piccoli legati alla stessa vulnerabilità di generazione di seed Coldcard. La società di ricerca ha identificato separatamente una quarta ondata coordinata sospetta che potrebbe aumentare le perdite totali a circa 2.055 BTC.

Vulnerabilità di Coldcard

Secondo Coinkite, la vulnerabilità di Coldcard è emersa durante un cambiamento di firmware introdotto a marzo 2021, durante l’integrazione di una nuova libreria crittografica. Invece di generare seed per portafogli con il generatore di numeri casuali hardware previsto, le versioni di firmware vulnerabili si basavano su un generatore pseudo-casuale deterministico fornito da MicroPython durante la creazione dei seed.

Il team di ingegneria e sicurezza di Bitcoin di Block ha raggiunto indipendentemente la stessa conclusione dopo aver esaminato il firmware. Sebbene Block abbia dichiarato di non aver completato test empirici su ogni dispositivo colpito, ha concluso che il firmware vulnerabile chiamava il fallback deterministico invece del generatore di numeri casuali hardware STM32 durante la creazione dei seed per i portafogli.

Raccomandazioni per gli Utenti

Coinkite stima che i dispositivi Mk2 e Mk3 colpiti abbiano generato circa 40 bit di entropia effettiva, mentre i dispositivi vulnerabili Mk4, Mk5 e Coldcard Q hanno prodotto circa 72 bit invece dei 128 bit previsti. Aggiornamenti di firmware di emergenza sono stati successivamente rilasciati per tutti i prodotti colpiti. L’azienda ha anche avvertito che l’installazione di firmware patchato non protegge i portafogli creati con versioni vulnerabili. Gli utenti devono generare frasi seed completamente nuove su dispositivi aggiornati e trasferire il loro Bitcoin a indirizzi derivati da quei nuovi seed.

I portafogli creati utilizzando almeno 50 lanci di dadi privati non sono considerati vulnerabili a questo specifico problema di generazione di numeri casuali, anche se Coinkite continua a raccomandare la migrazione. Mentre l’indagine su Coldcard rimane attiva, il Bitcoin Red Team ha dichiarato di aver continuato a inviare vulnerabilità recentemente identificate ai progetti software colpiti man mano che le revisioni progrediscono.

Secondo Calle, diversi problemi critici sono stati divulgati privatamente ai manutentori dei progetti nelle precedenti 12 ore, invece di essere rilasciati pubblicamente. Il gruppo non ha identificato i progetti colpiti mentre gli sviluppatori lavorano su correzioni. La campagna volontaria combina risultati generati dall’AI con revisione umana prima di segnalare i problemi, e il team ha dichiarato che riprodurre le vulnerabilità segnalate rimane parte del suo processo di verifica.

Dei quasi 5.000 potenziali risultati identificati finora, poco più di un quinto è già stato riprodotto, mentre le revisioni continuano su ulteriori repository Bitcoin.

Popolare