Реакция на уязвимость Coldcard
Уязвимость аппаратного кошелька Coldcard привела к потере биткойнов ($BTC) у долгосрочных держателей из-за ошибки в прошивке, обнаруженной еще в марте 2021 года. Убытки превысили 116 миллионов долларов: с более чем 5 200 адресов было похищено свыше 1 800 $BTC.
Этот инцидент послужил толчком к созданию волонтерской инициативы под названием «Bitcoin Red Team», возглавляемой разработчиком $BTC Калле (Calle) совместно с Робом Гамильтоном (Rob Hamilton), генеральным директором страховой компании Anchorwatch, специализирующейся на страховании самохранения. Они провели экстренный аудит более широкой экосистемы биткоина с открытым исходным кодом, чтобы проверить, не имеют ли другие широко используемые кошельки и библиотеки кода аналогичных уязвимостей, которые привели к потере средств пользователей Coldcard.
Шестнадцать исследователей в области безопасности потратили 27,5 часов на тщательный анализ 390 репозиториев с открытым исходным кодом, связанных с биткоином, сочетая анализ с использованием искусственного интеллекта (ИИ) с ручной проверкой. Команда зафиксировала в общей сложности 4 962 уязвимости, в том числе 85, классифицированных как критические, и 635 — с высоким уровнем серьезности (в среднем 2,31 уязвимости высокой или критической серьезности на одного исследователя в час).
Финансирование этого спринта обеспечила Opensats — некоммерческая организация, поддерживающая разработку биткоина с открытым исходным кодом, — которая выделила почти 40 000 долларов на поддержку работы исследователей. Калле охарактеризовал состояние безопасности экосистемы как «крайне плохое».
Аналитики, отслеживавшие аудит в режиме реального времени, отметили, что на данный момент независимо воспроизведено лишь около одной пятой обнаруженных уязвимостей, что свидетельствует о том, что многие из выявленных проблем все еще требуют подтверждения, прежде чем разработчики смогут с уверенностью определить их реальную степень серьезности.
Где сосредоточены уязвимости
Наибольшая концентрация серьезных проблем пришлась на инструменты конфиденциальности и coinjoin (программное обеспечение, предназначенное для затуманивания следов биткоин-транзакций в цепочке блоков), на долю которых пришлось 24 % критических находок, несмотря на то что они составляют меньшую долю от общего числа проанализированных проектов. Криптографические библиотеки, напротив, дали наибольшее абсолютное число выявленных проблем — 1 101, — но сравнительно небольшие 10 % из них были отнесены к категории высокой степени серьезности, что свидетельствует о том, что код в целом более зрелый, несмотря на то, что он подвергается наиболее тщательному изучению со стороны исследователей.
Большинство из 390 проанализированных проектов имели мало критических проблем или не имели их вовсе; реальная опасность, по-видимому, сосредоточена в небольшой группе инструментов, отвечающих за генерацию закрытых ключей, подпись и транзакции с сохранением конфиденциальности — той же категории программного обеспечения, которая лежала в основе первоначального сбоя Coldcard, положившего начало всей этой работе.
Время раскрытия этих фактов имеет большое значение, учитывая, что сообщество биткоин-пользователей, практикующее самостоятельное хранение активов, последние две недели пыталось осознать масштабы убытков от Coldcard, причем только на долю канадских пользователей приходится примерно четверть похищенных средств.
Необходимость оценки будущих задач
Команда Bitcoin Red Team отметила, что аудит является первым этапом продолжающейся работы, а не разовым мероприятием; планируется проработать накопившиеся результаты, подтвердить, какие уязвимости действительно поддаются эксплуатации, и скоординировать ответственное раскрытие информации с затронутыми проектами, прежде чем какие-либо детали будут обнародованы.
Для сообщества сторонников самостоятельного хранения, все еще осознающего масштаб убытков от Coldcard, этот аудит одновременно служит доказательством того, что исследователи-«белые хаки» сейчас развиваются темпами, приближающимися к темпам злоумышленников.
rbc.ru
hashtelegraph.com