Volontärinitiativ för Bitcoin-säkerhet
Ett volontärinitiativ för Bitcoin-säkerhet har identifierat 4 962 potentiella säkerhetsproblem över 390 Bitcoin-relaterade projekt under sina första 29,8 timmar av AI-assisterade kodgranskningar. Av dessa har 720 klassificerats som hög eller kritisk allvarlighetsgrad.
Koordinerad säkerhetsgranskning
Enligt Bitcoin-utvecklaren Calle har Bitcoin Red Team lanserat en koordinerad säkerhetsgranskning som omfattar Bitcoin-bibliotek, plånböcker, infrastrukturprogramvara och andra öppen källkodsprojekt efter de senaste attackerna mot Coldcard-plånböcker. Calle förklarade:
”Vi har skrivit flera testverktyg och lanserar en stor våg av granskningar mot många kärn-Bitcoin-projekt, inklusive kryptobibliotek, plånböcker och infrastruktur. Situationen är extremt allvarlig. Vi har i genomsnitt cirka en kritisk exploatering per timme per person.”
Volontärinsatsen och AI-teknologi
Volontärinsatsen inkluderar AnchorWatch VD Rob Hamilton och andra Bitcoin-bidragare som använder AI-assisterade verktyg tillsammans med manuell verifiering för att identifiera programvarusårbarheter. Calle sa att gruppen ”i genomsnitt har cirka en kritisk exploatering per timme per person” och att de redan hade rapporterat kritiska sårbarheter till flera projekt inom de föregående 12 timmarna. Han beskrev också säkerhetssituationen som ”extremt dålig.”
Bakgrund och konsekvenser
Kampanjen kommer mindre än en vecka efter att angripare utnyttjat en sårbarhet i Coldcard-hårdvaruplånboksprogramvara, en incident som har fått utvecklare och forskare att intensifiera granskningar av Bitcoin-programvara. Enligt data som delades av Calle har initiativet slutfört automatiserade och manuella granskningar av över 390 förråd, vilket identifierade 4 962 potentiella problem. Av dessa har 720 klassificerats som hög- eller kritisk allvarlighetsgrad.
Teamet tillade att 21,4 % av de rapporterade problemen redan har reproducerats, vilket indikerar att en del av de initialt AI-genererade fynden har verifierats oberoende.
Ekonomiska aspekter och stöd
Kampanjen kostar ungefär 10 000 dollar per dag i datorkostnader, där OpenSats täcker utgifterna. Calle avslöjade också att Kimi Moonshot tillhandahållit AI-konton och tillgång till sin Kimi K3-modell för att stödja granskningarna. Gruppen har också bett medlemmar i samhället att bidra med datorkonton eller digitala tokens för att upprätthålla initiativet.
Coldcard-sårbarheten
Enligt Coinkite härstammade Coldcard-sårbarheten från en firmwareändring som infördes i mars 2021 när ett nytt kryptografiskt bibliotek integrerades. Istället för att generera plånboksfrön med den avsedda hårdvaru-randomnummergeneratorn, förlitade sig sårbara firmwareversioner på en deterministisk pseudo-slumptalsgenerator som tillhandahölls av MicroPython under fröskapandet.
Nödfirmwareuppdateringar har sedan dess släppts för alla påverkade produkter. Företaget har också varnat för att installation av patchad firmware inte säkrar plånböcker skapade med sårbara versioner. Användare måste generera helt nya fröfraser på uppdaterade enheter och överföra sin Bitcoin till adresser härledda från dessa nya frön.
Framtida åtgärder
Medan Coldcard-utredningen förblir aktiv har Bitcoin Red Team sagt att de har fortsatt att skicka in nyidentifierade sårbarheter till påverkade programvaruprojekt i takt med att granskningarna fortskrider. Enligt Calle har flera kritiska problem avslöjats privat för projektansvariga inom de föregående 12 timmarna istället för att offentliggöras.
Gruppen har inte identifierat de påverkade projekten medan utvecklarna arbetar med lösningar. Volontärkampanjen kombinerar AI-genererade fynd med mänsklig granskning innan problem rapporteras, och teamet sa att reproduktion av rapporterade sårbarheter förblir en del av sin verifieringsprocess.