16 волонтеров за 27,5 часа обнаружили почти 5000 уязвимостей в экосистеме биткоина

Zver2018

Местный
ПроТестер
Регистрация
10 Янв 2023
Сообщения
9,379
Реакции
2,192
bythak-Depositphotos_178776422_L-835x557.jpg
После скандала с Coldcard, в результате уязвимости которого злоумышленники похитили более 100 миллионов долларов в биткойнах, группа волонтеров под названием Bitcoin Red Team запустила масштабный ИИ-аудит открытого кода экосистемы. За 27,5 часов команда из 16 человек проверила 390 проектов и сообщила о 4962 потенциальных уязвимостях —, и это лишь начало работы, которая уже меняет подход всей отрасли к безопасности.

Coldcard: пять лет незамеченной ошибки​

Поводом для проведения аудита послужила история с аппаратными кошельками Coldcard, которые долгое время считались одним из самых безопасных способов хранения биткоинов. Исследователи из Block обнаружили, что ещё в 2021 году в прошивку произошла ошибка интеграции: вместо аппаратного генератора для генерации случайных чисел устройство STM32 использовало детерминированный программный генератор случайных чисел MicroPython Yasmarang. Из-за этого энтропия седа упала примерно до 40 бит на модели Mk3 — вместо ожидаемых 128 бит для стандартного BIP-39 седа.

30 июля злоумышленники воспользовались этим и за 41 минуту опустошили 1196 адресов, выведя около $70,2 млн. Последующие волны атак подняли общую сумму убытков в размере 100–130 млн долларов в зависимости от оценки. Ошибка оставалась незамеченной в течение пяти лет, несмотря на то, что код Coldcard был открытым.

Волонтеры против машинного времени​

Именно эта история побудила разработчика Calle и генерального директора компании AnchorWatch Роба Гамильтона собрать команду из 16 специалистов из разных стран, которая работает в режиме 24/7. Bitcoin Red Team получила финансирование от некоммерческой организации OpenSats — более 40 тысяч долларов было потрачено на оплату токенов ИИ-моделей.

«За 27,5 часов (по другим данным — до 30 часов) команда проверила 390 открытых репозиториев, связанных с биткоином: криптографические библиотеки, кошельки, инфраструктурное ПО. Результат — 4962 потенциальных уязвимости, из которых 85 имеют критический уровень риска и 635 — высокий. В сумме это почти 720 серьезных находок, или в среднем 2,31 критической или высокорисковой уязвимости на участника каждый час», — сообщает Decrypt.

91 % обнаружений было выявлено с помощью автоматического сканирования, остальные — — в ходе ручной проверки. В ходе работы команда одновременно использовала несколько моделей Frontier и собственный кастомный «харнес» для тестирования уже насчитывает более 170 тысяч строк кода. Команда планирует сделать этот инструмент открытым, чтобы компании могли проверять даже закрытый код.

Насколько это подтвердится​

Несмотря на впечатляющие цифры, на данный момент подтверждено (то есть воспроизведено и доказано) лишь около 21,4 % всех находок. Это означает, что значительная часть из 4962 записей может оказаться ложными срабатываниями или дубликатами — типичная проблема для быстрого автоматизированного сканирования больших объемов кода. При этом именно наличие критических и высокорисковых находок, подтвержденных вручную, уже привело к нескольким частным раскрытиям уязвимостей разработчикам пострадавших проектов.

Технический директор Ledger Шарль Гийем прокомментировал ситуацию следующим образом: «Открытый код и проверенный код — это не одно и то же». Он добавил, что уязвимость Coldcard на протяжении многих лет лежала в открытом коде, пока её, вероятно, не обнаружили злоумышленники с помощью искусственного интеллекта — и теперь защита должна развиваться с той же скоростью, что и атака.

Что это означает для разработчиков​

Аудит не затрагивал базовый протокол биткоина — под прицелом оказались именно приложения, библиотеки и кошельки, которые люди используют для взаимодействия с сетью. Но именно эти инструменты чаще всего остаются без должной проверки на безопасность, если не являются широко известными или не получают финансирования. Теперь бремя исправления обнаруженных уязвимостей ложится на плечи мейнтейнеров — — зачастую волонтеров или небольших команд, которые и так работают на пределе своих возможностей.
 
Назад
Сверху