Инициатива по обеспечению безопасности Bitcoin
Инициатива по обеспечению безопасности Bitcoin на добровольной основе выявила 4,962 потенциальные проблемы безопасности в 390 проектах, связанных с Bitcoin, в ходе первых 29,8 часов проверок кода с использованием искусственного интеллекта. Из них 720 были классифицированы как высокие или критические. По словам разработчика Bitcoin Calle, команда Bitcoin Red Team запустила координированную проверку безопасности, охватывающую библиотеки Bitcoin, кошельки, программное обеспечение инфраструктуры и другие проекты с открытым исходным кодом после недавних атак на кошельки Coldcard.
«Мы написали несколько тестовых harness и запускаем масштабные проверки против многих основных проектов Bitcoin: криптографических библиотек, кошельков, инфраструктуры и других. Ситуация крайне плохая. В среднем мы выявляем около одной критической уязвимости в час на человека», — отметил Calle.
В волонтерскую работу вовлечены CEO AnchorWatch Роб Хэмилтон и другие участники Bitcoin, которые используют инструменты с поддержкой ИИ наряду с ручной проверкой для выявления уязвимостей программного обеспечения.
Ситуация с безопасностью
В посте на X Calle сообщил, что группа «в среднем имеет около одной критической уязвимости в час на человека» и уже сообщила о критических уязвимостях нескольким проектам в течение предыдущих 12 часов. Он также охарактеризовал ситуацию с безопасностью как «крайне плохую». Кампания началась менее чем через неделю после того, как злоумышленники использовали уязвимость, затрагивающую программное обеспечение прошивки аппаратного кошелька Coldcard, что побудило разработчиков и исследователей усилить проверки программного обеспечения Bitcoin.
Согласно данным, представленным Calle, инициатива завершила автоматизированные и ручные проверки в 390 репозиториях, выявив 4,962 потенциальные проблемы в процессе. Из них 720 были классифицированы как высокие или критические. Команда добавила, что 21,4% из сообщенных проблем уже были воспроизведены, что указывает на то, что часть первоначальных находок, сгенерированных ИИ, была независимо проверена.
Финансирование и ресурсы
Работа опирается на несколько тестовых harness, разработанных специально для этой инициативы. Calle раскрыл, что кампания потребляет примерно 10,000 долларов в день на вычислительные расходы, которые покрываются OpenSats. Согласно его посту, Kimi Moonshot предоставила ИИ-аккаунты и доступ к своей модели Kimi K3 для поддержки проверок. Группа также попросила членов сообщества внести вычислительные аккаунты или цифровые токены для поддержания инициативы.
Инциденты безопасности
Усилия по проверке следуют за одним из крупнейших известных инцидентов безопасности кошельков, затрагивающих пользователей Bitcoin в последние годы. Как ранее сообщалось, Galaxy Research подтвердила, что злоумышленники украли 1,596 BTC с примерно 7,300 адресов в трех подтвержденных волнах атак, а также выявила 14 меньших инцидентов, связанных с той же уязвимостью генерации семян Coldcard.
Исследовательская компания отдельно выявила подозреваемую четвертую координированную волну, которая может увеличить общие потери до примерно 2,055 BTC, хотя она еще не включила эти адреса в свою подтвержденную статистику, поскольку дополнительное подтверждение жертв все еще ожидается.
Ранее анализ блокчейна от Galaxy оценил, что подозреваемая четвертая волна затрагивала 448,7 BTC, перемещающихся с 709 вероятных адресов жертв, хотя компания предостерегла, что анализ блокчейна сам по себе не может окончательно идентифицировать каждую жертву или доказать, что один оператор совершил каждую кражу.
Уязвимость Coldcard
Согласно Coinkite, уязвимость Coldcard возникла во время изменения прошивки, введенного в марте 2021 года при интеграции новой криптографической библиотеки. Вместо того чтобы генерировать семена кошельков с помощью предназначенного аппаратного генератора случайных чисел, уязвимые версии прошивки полагались на детерминированный псевдослучайный генератор, предоставленный MicroPython, во время создания семян.
Инженерная и безопасность команда Bitcoin компании Block независимо пришла к тому же выводу после проверки прошивки. Хотя Block заявила, что не завершила эмпирическое тестирование на каждом затронутом устройстве, она пришла к выводу, что уязвимая прошивка вызывала детерминированный резервный вариант вместо аппаратного генератора случайных чисел STM32 при создании семян кошельков.
Coinkite оценивает, что затронутые устройства Mk2 и Mk3 генерировали примерно 40 бит эффективной энтропии, в то время как уязвимые устройства Mk4, Mk5 и Coldcard Q производили примерно 72 бита вместо запланированных 128 бит. С тех пор были выпущены экстренные обновления прошивки для всех затронутых продуктов.
Заключение
В то время как расследование Coldcard остается активным, Bitcoin Red Team заявила, что продолжает отправлять вновь выявленные уязвимости в затронутые программные проекты по мере продвижения проверок. Согласно Calle, несколько критических проблем были раскрыты в частном порядке для поддерживающих проектов в течение предыдущих 12 часов, вместо того чтобы быть опубликованными публично.
Группа не идентифицировала затронутые проекты, пока разработчики работают над исправлениями. Волонтерская кампания сочетает находки, сгенерированные ИИ, с человеческой проверкой перед сообщением о проблемах, и команда заявила, что воспроизведение сообщенных уязвимостей остается частью ее процесса проверки.