
یک ابتکار امنیتی داوطلبانه بیتکوین، ۴,۹۶۲ مشکل امنیتی بالقوه را در ۳۹۰ پروژه مرتبط با بیتکوین، در ۲۹.۸ ساعت اولیه بررسی کد با کمک هوش مصنوعی شناسایی کرده است که ۷۲۰ مورد از آنها با شدت بالا یا بحرانی طبقهبندی شدهاند.
به گفته Calle، توسعهدهنده بیتکوین، تیم قرمز بیتکوین یک بازرسی امنیتی هماهنگ را راهاندازی کرده است که شامل کتابخانههای بیتکوین، کیف پولها، نرمافزارهای زیرساختی و سایر پروژههای متنباز میشود، این اقدام در پی حملات اخیر به کیف پول Coldcard صورت گرفته است.
این تلاش داوطلبانه شامل راب همیلتون، مدیرعامل AnchorWatch، و دیگر مشارکتکنندگان بیتکوین است که از ابزارهای کمکشونده با هوش مصنوعی در کنار راستیآزمایی دستی برای شناسایی آسیبپذیریهای نرمافزاری استفاده میکنند.
کال در پستی در X گفت که این گروه "به طور متوسط حدود ۱ اکسپلویت بحرانی در هر ساعت به ازای هر نفر" شناسایی میکند و قبلاً آسیبپذیریهای بحرانی را به چندین پروژه در ۱۲ ساعت گذشته گزارش کرده است. او همچنین وضعیت امنیتی را "فوقالعاده بد" توصیف کرد.
منبع: X/Calle.
این کمپین کمتر از یک هفته پس از آن برگزار میشود که حملهکنندگان از نقصی در فریمور آسیبپذیر کیف پول سختافزاری Coldcard سوءاستفاده کردند، حادثهای که توسعهدهندگان و محققان را ترغیب کرده است تا بازبینیهای نرمافزار بیتکوین را تشدید کنند.
بر اساس دادههای به اشتراک گذاشته شده توسط Calle، این ابتکار بازبینیهای خودکار و دستی را در ۳۹۰ مخزن تکمیل کرده است و در این فرآیند ۴,۹۶۲ مشکل بالقوه را شناسایی کرده است. از این تعداد، ۷۲۰ مورد به عنوان یافتههایی با شدت بالا یا بحرانی طبقهبندی شدهاند.
این تیم افزود که ۲۱.۴٪ از مشکلات گزارش شده قبلاً بازتولید شدهاند، که نشان میدهد بخشی از یافتههای اولیه تولید شده توسط هوش مصنوعی به طور مستقل تأیید شدهاند.
این کمپین بازبینی به جای تمرکز بر یک برنامه واحد، کتابخانههای رمزنگاری، نرمافزارهای کیف پول، اجزای زیرساختی و سایر پروژههایی را پوشش میدهد که بخشی از اکوسیستم بیتکوین را تشکیل میدهند.
کال گفت که این کار به چندین ابزار تست متکی است که به طور خاص برای این تلاش توسعه یافتهاند. او همچنین فاش کرد که این کمپین روزانه تقریباً ۱۰,۰۰۰ دلار هزینه محاسباتی دارد و OpenSats این هزینهها را پوشش میدهد. بر اساس پست او، Kimi Moonshot حسابهای هوش مصنوعی و دسترسی به مدل Kimi K3 خود را برای پشتیبانی از این بازبینیها فراهم کرده است.
این گروه همچنین از اعضای جامعه درخواست کرده است که برای حفظ این ابتکار، حسابهای محاسباتی یا توکنهای دیجیتال اهدا کنند.
تلاشهای بازبینی در پی یکی از بزرگترین حوادث امنیتی کیف پول شناخته شده است که کاربران بیتکوین را در سالهای اخیر تحت تأثیر قرار داده است.
همانطور که قبلاً توسط crypto.news گزارش شده بود، Galaxy Research تأیید کرده است که حملهکنندگان ۱,۵۹۶ بیتکوین را از تقریباً ۷,۳۰۰ آدرس در سه موج حمله تأیید شده سرقت کردهاند و همچنین ۱۴ حادثه کوچکتر مرتبط با همان نقص تولید سید Coldcard را شناسایی کرده است.
این شرکت تحقیقاتی به طور جداگانه یک موج هماهنگ چهارم مشکوک را شناسایی کرده است که میتواند کل ضررها را به حدود ۲,۰۵۵ بیتکوین افزایش دهد، اگرچه هنوز آن آدرسها را در آمار تأیید شده خود لحاظ نکرده است زیرا تأیید قربانیان بیشتر هنوز در دست بررسی است.
تحلیل بلاکچین قبلی توسط Galaxy تخمین زد که موج چهارم مشکوک شامل ۴۴۸.۷ بیتکوین بود که از ۷۰۹ آدرس احتمالی قربانی جابجا شده بود، اگرچه این شرکت هشدار داد که تحلیل بلاکچین به تنهایی نمیتواند هر قربانی را به طور قطعی شناسایی کند یا ثابت کند که آیا یک عامل واحد تمام سرقتها را انجام داده است یا خیر.
محققان همچنین دریافتند که حدود ۹۰ درصد از بیتکوینهای سرقت شده جابجا نشدهاند. در فعالیتهای جداگانه درون زنجیرهای گزارش شده در این هفته، تحلیلگران مشاهده کردند که یک حملهکننده دیگر شروع به مسیریابی ۶۴ بیتکوین از طریق یک میکسر بیتکوین کرده است، در حالی که بزرگترین حملهکننده شناخته شده همچنان ۱,۱۵۹ بیتکوین را در هفت آدرس بدون انتقال وجوه نگه داشته است.
به گفته Coinkite، آسیبپذیری Coldcard در طول تغییر فریمور که در مارس ۲۰۲۱ معرفی شد، منشأ گرفت، این تغییر در حین ادغام یک کتابخانه رمزنگاری جدید رخ داد.
به جای تولید سیدهای کیف پول با استفاده از مولد اعداد تصادفی سختافزاری مورد نظر، نسخههای آسیبپذیر فریمور به یک مولد شبهتصادفی قطعی متکی بودند که توسط MicroPython در طول ایجاد سید ارائه شده بود.
تیم مهندسی و امنیت بیتکوین Block پس از بررسی فریمور به طور مستقل به همین نتیجه رسید. در حالی که Block اظهار داشت که تستهای تجربی را بر روی تمام دستگاههای آسیبدیده تکمیل نکرده است، نتیجه گرفت که فریمور آسیبپذیر به جای مولد اعداد تصادفی سختافزاری STM32، از بازگشت به حالت قطعی استفاده میکرد.
Coinkite تخمین میزند که دستگاههای Mk2 و Mk3 آسیبدیده تقریباً ۴۰ بیت آنتروپی مؤثر تولید کردهاند، در حالی که دستگاههای آسیبپذیر Mk4، Mk5 و Coldcard Q به جای ۱۲۸ بیت مورد نظر، تقریباً ۷۲ بیت تولید کردهاند.
از آن زمان به بعد، بهروزرسانیهای فریمور اضطراری برای تمام محصولات آسیبدیده منتشر شده است. این شرکت همچنین هشدار داده است که نصب فریمور پچ شده، کیف پولهایی که با نسخههای آسیبپذیر ایجاد شدهاند را ایمن نمیکند. کاربران باید عبارات سید کاملاً جدیدی را در دستگاههای بهروز شده تولید کنند و بیتکوین خود را به آدرسهایی که از آن سیدهای جدید مشتق شدهاند، منتقل کنند.
کیف پولهایی که با حداقل ۵۰ پرتاب تاس خصوصی ایجاد شدهاند، به تنهایی در برابر این مشکل خاص تولید اعداد تصادفی آسیبپذیر تلقی نمیشوند، اگرچه Coinkite همچنان مهاجرت را توصیه میکند.
در حالی که تحقیقات Coldcard فعال است، تیم قرمز بیتکوین اعلام کرد که همچنان آسیبپذیریهای تازه شناسایی شده را به پروژههای نرمافزاری آسیبدیده، همزمان با پیشرفت بازبینیها، ارسال میکند.
به گفته Calle، چندین مشکل بحرانی در ۱۲ ساعت گذشته به صورت خصوصی به نگهدارندگان پروژه اطلاع داده شده است، به جای اینکه علناً منتشر شوند. این گروه پروژههای آسیبدیده را شناسایی نکرده است در حالی که توسعهدهندگان بر روی اصلاحات کار میکنند.
این کمپین داوطلبانه یافتههای تولید شده توسط هوش مصنوعی را با بازبینی انسانی قبل از گزارش مشکلات ترکیب میکند، و تیم اعلام کرد که بازتولید آسیبپذیریهای گزارش شده بخشی از فرآیند راستیآزمایی آن است. از نزدیک به ۵,۰۰۰ یافته بالقوه شناسایی شده تاکنون، کمی بیش از یک پنجم قبلاً بازتولید شدهاند، در حالی که بازبینیها در مخازن بیتکوین اضافی ادامه دارد.