صفحه اصلیمرکز اخبار LBank
تیم قرمز بیت‌کوین پس از بهره‌برداری از Coldcard، هنگام بررسی پروژه‌های بیت‌کوین ۴,۹۶۲ مشکل را شناسایی کرد
bitcoin-red-team-finds-4962-issues-reviewing-bitcoin-projects-after-coldcard-exploit
تیم قرمز بیت‌کوین پس از بهره‌برداری از Coldcard، هنگام بررسی پروژه‌های بیت‌کوین ۴,۹۶۲ مشکل را شناسایی کرد
تیم رد بیت‌کوین ۴٬۹۶۲ مشکل امنیتی احتمالی را در ۳۹۰ پروژه بیت‌کوین شناسایی کرده است. این گروه داوطلب اعلام کرد ۷۲۰ مورد از یافته‌ها در دسته شدت بالا یا بحرانی قرار گرفته‌اند. بیش از یک‌پنجم از مشکلات گزارش‌شده تاکنون از طریق راستی‌آزمایی بازتولید شده‌اند. این کارزار بررسی چند روز پس از آن آغاز شد که حملات به کیف‌پول Coldcard یک نقص در میان‌افزار را آشکار کرد. این تیم گفت که پیش‌تر چندین آسیب‌پذیری بحرانی را به پروژه‌های affected گزارش کرده است.
2026-08-06 منبع:crypto.news

یک ابتکار امنیتی داوطلبانه بیت‌کوین، ۴,۹۶۲ مشکل امنیتی بالقوه را در ۳۹۰ پروژه مرتبط با بیت‌کوین، در ۲۹.۸ ساعت اولیه بررسی کد با کمک هوش مصنوعی شناسایی کرده است که ۷۲۰ مورد از آنها با شدت بالا یا بحرانی طبقه‌بندی شده‌اند.

خلاصه
  • تیم قرمز بیت‌کوین ۴,۹۶۲ مشکل امنیتی بالقوه را در ۳۹۰ پروژه بیت‌کوین شناسایی کرده است.
  • این گروه داوطلب اعلام کرد که ۷۲۰ مورد از یافته‌ها با شدت بالا یا بحرانی طبقه‌بندی شده‌اند.
  • بیش از یک پنجم از مشکلات گزارش شده از طریق راستی‌آزمایی بازتولید شده‌اند.
  • این کمپین بازرسی چند روز پس از حملات کیف پول Coldcard که یک نقص در فریم‌ور را آشکار کرد، راه‌اندازی شد.
  • این تیم اعلام کرد که قبلاً چندین آسیب‌پذیری بحرانی را به پروژه‌های آسیب‌دیده گزارش کرده است.

به گفته Calle، توسعه‌دهنده بیت‌کوین، تیم قرمز بیت‌کوین یک بازرسی امنیتی هماهنگ را راه‌اندازی کرده است که شامل کتابخانه‌های بیت‌کوین، کیف پول‌ها، نرم‌افزارهای زیرساختی و سایر پروژه‌های متن‌باز می‌شود، این اقدام در پی حملات اخیر به کیف پول Coldcard صورت گرفته است.

این تلاش داوطلبانه شامل راب همیلتون، مدیرعامل AnchorWatch، و دیگر مشارکت‌کنندگان بیت‌کوین است که از ابزارهای کمک‌شونده با هوش مصنوعی در کنار راستی‌آزمایی دستی برای شناسایی آسیب‌پذیری‌های نرم‌افزاری استفاده می‌کنند.

کال در پستی در X گفت که این گروه "به طور متوسط حدود ۱ اکسپلویت بحرانی در هر ساعت به ازای هر نفر" شناسایی می‌کند و قبلاً آسیب‌پذیری‌های بحرانی را به چندین پروژه در ۱۲ ساعت گذشته گزارش کرده است. او همچنین وضعیت امنیتی را "فوق‌العاده بد" توصیف کرد.

Corpus growth and throughput.

منبع: X/Calle.

این کمپین کمتر از یک هفته پس از آن برگزار می‌شود که حمله‌کنندگان از نقصی در فریم‌ور آسیب‌پذیر کیف پول سخت‌افزاری Coldcard سوءاستفاده کردند، حادثه‌ای که توسعه‌دهندگان و محققان را ترغیب کرده است تا بازبینی‌های نرم‌افزار بیت‌کوین را تشدید کنند.

تیم قرمز بیت‌کوین بازبینی‌ها را در پروژه‌های بیت‌کوین گسترش داده است

بر اساس داده‌های به اشتراک گذاشته شده توسط Calle، این ابتکار بازبینی‌های خودکار و دستی را در ۳۹۰ مخزن تکمیل کرده است و در این فرآیند ۴,۹۶۲ مشکل بالقوه را شناسایی کرده است. از این تعداد، ۷۲۰ مورد به عنوان یافته‌هایی با شدت بالا یا بحرانی طبقه‌بندی شده‌اند.

این تیم افزود که ۲۱.۴٪ از مشکلات گزارش شده قبلاً بازتولید شده‌اند، که نشان می‌دهد بخشی از یافته‌های اولیه تولید شده توسط هوش مصنوعی به طور مستقل تأیید شده‌اند.

این کمپین بازبینی به جای تمرکز بر یک برنامه واحد، کتابخانه‌های رمزنگاری، نرم‌افزارهای کیف پول، اجزای زیرساختی و سایر پروژه‌هایی را پوشش می‌دهد که بخشی از اکوسیستم بیت‌کوین را تشکیل می‌دهند.

کال گفت که این کار به چندین ابزار تست متکی است که به طور خاص برای این تلاش توسعه یافته‌اند. او همچنین فاش کرد که این کمپین روزانه تقریباً ۱۰,۰۰۰ دلار هزینه محاسباتی دارد و OpenSats این هزینه‌ها را پوشش می‌دهد. بر اساس پست او، Kimi Moonshot حساب‌های هوش مصنوعی و دسترسی به مدل Kimi K3 خود را برای پشتیبانی از این بازبینی‌ها فراهم کرده است.

این گروه همچنین از اعضای جامعه درخواست کرده است که برای حفظ این ابتکار، حساب‌های محاسباتی یا توکن‌های دیجیتال اهدا کنند.

اکسپلویت Coldcard تلاش‌های امنیتی بیت‌کوین را تشدید کرده است

تلاش‌های بازبینی در پی یکی از بزرگترین حوادث امنیتی کیف پول شناخته شده است که کاربران بیت‌کوین را در سال‌های اخیر تحت تأثیر قرار داده است.

همانطور که قبلاً توسط crypto.news گزارش شده بود، Galaxy Research تأیید کرده است که حمله‌کنندگان ۱,۵۹۶ بیت‌کوین را از تقریباً ۷,۳۰۰ آدرس در سه موج حمله تأیید شده سرقت کرده‌اند و همچنین ۱۴ حادثه کوچکتر مرتبط با همان نقص تولید سید Coldcard را شناسایی کرده است.

این شرکت تحقیقاتی به طور جداگانه یک موج هماهنگ چهارم مشکوک را شناسایی کرده است که می‌تواند کل ضررها را به حدود ۲,۰۵۵ بیت‌کوین افزایش دهد، اگرچه هنوز آن آدرس‌ها را در آمار تأیید شده خود لحاظ نکرده است زیرا تأیید قربانیان بیشتر هنوز در دست بررسی است.

تحلیل بلاکچین قبلی توسط Galaxy تخمین زد که موج چهارم مشکوک شامل ۴۴۸.۷ بیت‌کوین بود که از ۷۰۹ آدرس احتمالی قربانی جابجا شده بود، اگرچه این شرکت هشدار داد که تحلیل بلاکچین به تنهایی نمی‌تواند هر قربانی را به طور قطعی شناسایی کند یا ثابت کند که آیا یک عامل واحد تمام سرقت‌ها را انجام داده است یا خیر.

محققان همچنین دریافتند که حدود ۹۰ درصد از بیت‌کوین‌های سرقت شده جابجا نشده‌اند. در فعالیت‌های جداگانه درون زنجیره‌ای گزارش شده در این هفته، تحلیل‌گران مشاهده کردند که یک حمله‌کننده دیگر شروع به مسیریابی ۶۴ بیت‌کوین از طریق یک میکسر بیت‌کوین کرده است، در حالی که بزرگترین حمله‌کننده شناخته شده همچنان ۱,۱۵۹ بیت‌کوین را در هفت آدرس بدون انتقال وجوه نگه داشته است.

آسیب‌پذیری Coldcard به خطای فریم‌ور در سال ۲۰۲۱ ردیابی شد

به گفته Coinkite، آسیب‌پذیری Coldcard در طول تغییر فریم‌ور که در مارس ۲۰۲۱ معرفی شد، منشأ گرفت، این تغییر در حین ادغام یک کتابخانه رمزنگاری جدید رخ داد.

به جای تولید سیدهای کیف پول با استفاده از مولد اعداد تصادفی سخت‌افزاری مورد نظر، نسخه‌های آسیب‌پذیر فریم‌ور به یک مولد شبه‌تصادفی قطعی متکی بودند که توسط MicroPython در طول ایجاد سید ارائه شده بود.

تیم مهندسی و امنیت بیت‌کوین Block پس از بررسی فریم‌ور به طور مستقل به همین نتیجه رسید. در حالی که Block اظهار داشت که تست‌های تجربی را بر روی تمام دستگاه‌های آسیب‌دیده تکمیل نکرده است، نتیجه گرفت که فریم‌ور آسیب‌پذیر به جای مولد اعداد تصادفی سخت‌افزاری STM32، از بازگشت به حالت قطعی استفاده می‌کرد.

Coinkite تخمین می‌زند که دستگاه‌های Mk2 و Mk3 آسیب‌دیده تقریباً ۴۰ بیت آنتروپی مؤثر تولید کرده‌اند، در حالی که دستگاه‌های آسیب‌پذیر Mk4، Mk5 و Coldcard Q به جای ۱۲۸ بیت مورد نظر، تقریباً ۷۲ بیت تولید کرده‌اند.

از آن زمان به بعد، به‌روزرسانی‌های فریم‌ور اضطراری برای تمام محصولات آسیب‌دیده منتشر شده است. این شرکت همچنین هشدار داده است که نصب فریم‌ور پچ شده، کیف پول‌هایی که با نسخه‌های آسیب‌پذیر ایجاد شده‌اند را ایمن نمی‌کند. کاربران باید عبارات سید کاملاً جدیدی را در دستگاه‌های به‌روز شده تولید کنند و بیت‌کوین خود را به آدرس‌هایی که از آن سیدهای جدید مشتق شده‌اند، منتقل کنند.

کیف پول‌هایی که با حداقل ۵۰ پرتاب تاس خصوصی ایجاد شده‌اند، به تنهایی در برابر این مشکل خاص تولید اعداد تصادفی آسیب‌پذیر تلقی نمی‌شوند، اگرچه Coinkite همچنان مهاجرت را توصیه می‌کند.

توسعه‌دهندگان بیت‌کوین همچنان آسیب‌پذیری‌ها را گزارش می‌کنند

در حالی که تحقیقات Coldcard فعال است، تیم قرمز بیت‌کوین اعلام کرد که همچنان آسیب‌پذیری‌های تازه شناسایی شده را به پروژه‌های نرم‌افزاری آسیب‌دیده، همزمان با پیشرفت بازبینی‌ها، ارسال می‌کند.

به گفته Calle، چندین مشکل بحرانی در ۱۲ ساعت گذشته به صورت خصوصی به نگه‌دارندگان پروژه اطلاع داده شده است، به جای اینکه علناً منتشر شوند. این گروه پروژه‌های آسیب‌دیده را شناسایی نکرده است در حالی که توسعه‌دهندگان بر روی اصلاحات کار می‌کنند.

این کمپین داوطلبانه یافته‌های تولید شده توسط هوش مصنوعی را با بازبینی انسانی قبل از گزارش مشکلات ترکیب می‌کند، و تیم اعلام کرد که بازتولید آسیب‌پذیری‌های گزارش شده بخشی از فرآیند راستی‌آزمایی آن است. از نزدیک به ۵,۰۰۰ یافته بالقوه شناسایی شده تاکنون، کمی بیش از یک پنجم قبلاً بازتولید شده‌اند، در حالی که بازبینی‌ها در مخازن بیت‌کوین اضافی ادامه دارد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!