Bitcoin Network Binaha ng Delikadong Butas: Halos 5,000 Vulnerabilities Nadiskubre ng Mga Devs

  • Nag-file ang Bitcoin Red Team ng 4,962 findings sa 390 projects—isa lang ang codebase na walang issue.
  • Isinagad sa isang oras ang 4,101 na backfill—mga trabahong nauna nang nagawa bago mag-start ang campaign.
  • Hardware wallet, Coldcard na category, pumangalawa sa pinakakaunting matinding issue.

Umabot sa 4,962 ang mga security issues na natuklasan ng volunteer developers sa 390 Bitcoin projects sa loob lang ng mga 30 oras. Sa 391 codebase na na-review nila, isa lang talaga ang walang mali.

“Bitcoin Red Team” ang tawag nila sa sarili nila. Sa lahat ng findings na ‘to, 720 ang classified bilang high o critical ang severity. Pero 147 lang dito ang umabot pa lang sa mga dev o tagapangasiwa na kailangang mag-ayos.

Bawat Isa Sa Pitong Findings, Seryoso ang Issue

‘Di kasing simple ng total number ang bigat ng findings. Sa lahat ng na-log, 85 ang critical at 635 ang high na severity.

Ibig sabihin, nasa 14.5% dito ay mga seryosong problema talaga. Ang natitira, medium, low, o pang-info na lang. May 246 pang findings na walang label kung gaano kaseryoso.

Severity Yield sa Bitcoin Red Team Investigation
Severity Yield sa Bitcoin Red Team Investigation. Source: Open-Source Developer Calle sa X

Hindi rin pantay-pantay ang kalidad ng ebidensya. May nasa 21.4% na may working proof-of-concept code talaga. Mga 91% ng findings na ito galing sa automated scanning. Walo lang ang natanggal bilang false positive matapos i-check ng reviewers.

I-follow kami sa X para saan mang real-time crypto news

Isang Oras Lang, 83% ng Findings na-Log Agad

May twist dito sa kwento ng 30 hours. Sa loob ng isang oras, umabot agad sa 4,101 ang findings. Yung biglang dami na ‘yan ay result ng backfill—hindi live na scan. Si Rob Hamilton, na CEO ng Bitcoin insurer na AnchorWatch, nagsagawa ng sariling review bago pa magsimula yung campaign.

Kwento niya, gumastos siya ng lagpas $10,000 para i-scan ang mahigit 100 libraries.

Kung tatanggalin mo yung biglang bulusok ng data, makikitang biglang nagbago ang pace. Sa natirang 29 oras, nasa 840 findings lang ang na-log. So mula sa 166 kada oras, bumaba siya sa mga 29 na findings per hour.

Mas Mababa ang Peligro sa Hardware Wallets Batay sa Data

Mapapansin mo sa category breakdown na medyo kakaiba ang risulta. Ang hardware wallets at firmware—katulad ng group na Coldcard—pangalawa sa pinakamababa pagdating sa mga seryosong issue, nasa 9.6% lang.

Yung ibang sector mas mataas pa. Yung mining pools, umabot ng 21.7%; infrastructure at tools, 21.5%; swaps at exchanges, 20.9%. Pinakamataas ang privacy tools na 24% pero tatlo lang naman ang na-review dito.

Pero sa crypto libraries talaga ang pinakamaraming issues: umabot siya sa 1,385 findings sa 128 projects—mahigit isang-kapat ng lahat ng na-review.

Si Calle, yung physicist na gumawa ng Cashu ecash protocol, nabanggit na kinukumpirma na ng mga maintainer ang mga pinaka-seryosong reports.

“Halos lahat ng critical reports na ginawa namin so far, bilis na-verify ng mga project owners. Alam naming totoong issues talaga ang tinatamaan namin,” sabi nila.

Bakit Nabuo ang Red Team Matapos ang Coldcard Issue

Nagsimula ang sweep dahil lang sa isang depektibong chip. Nitong July 30, in-announce ng Coinkite na yung seed generation ng mga apektadong Coldcard device ay bumalik lang sa predictable na software routine.

Matindi ang epekto nito. Yung secure element, 32 bits lang ang nabigay, kaya limitadong 4.3 billion lang pwede i-guess ng hacker—medyo madali para sa determined attacker.

Sinabi ng Galaxy Research na sa August 4, umabot sa 1,596 Bitcoin (BTC) mula sa mga 7,300 addresses ang nakuha dahil sa incident na ‘to. Kung isasama pa ang ika-apat na atake, halos $130 milyon na ang total. Pero klaro ng Galaxy na ‘di pa ito final address list nila.

Kitang-kita ang panic on-chain—tumaas ang active addresses sa record high ng huling 20 buwan. Ligtas naman yung Korean holders dahil mas gamit nila dun yung dice-based seeds.

Pero paulit-ulit lang nagre-resurface yung problema sa weak randomness ng Bitcoin. Noong 2023, yung tinatawag na Milk Sad bug, galing lang sa 32 bits ng clock time ang seed ng Libbitcoin Explorer keys. Nitong May, yung Ill Bloom vulnerability sinimot ang $5.7 million sa wallets na mahina ang JavaScript generator.

Funding Sunod Sa Mga Natuklasan

Magandang balita—yung OpenSats (isang nonprofit na sumusuporta sa Bitcoin development) ay nag-launch ng Code RED grant track. Bibigyan nitong reward ang mga researchers na magre-report ng mga flaws. Kasama na dito pati refund sa gastos sa artificial intelligence (AI) na ginagamit nila para dito.

Samantala, gumalaw malapit sa $64,396 ang presyo ng Bitcoin nitong Huwebes, tumaas ito ng 0.5% sa loob ng 24 hours. Hindi na-apektuhan ng audit ang galaw ng market.

Price performance ng Bitcoin. Source: BeInCrypto
Price performance ng Bitcoin. Source: BeInCrypto

Importante pa rin ang context sa mga nakuhang numero. Findings pa lang ito, hindi confirmed na exploit, at karamihan dito, malamang hindi gagamitin para sa tunay na atake.

Kung titignan ang ebidensya sa ngayon, mukhang hindi lang Coldcard ang nagkaproblema. Base rin sa data, mukhang hindi na hardware wallet ang susunod na mahuhulog sa issue.


Upang mabasa ang pinakabagong pagsusuri sa merkado ng cryptocurrency mula sa BeInCrypto, i-click dito.

Disclaimer

Ang opinion article na ito ay nagpapahayag ng opinyon ng may-akda at maaaring hindi kumakatawan sa mga pananaw ng BeInCrypto. Nananatiling committed ang BeInCrypto sa transparent na pag-uulat at pagpapanatili ng pinakamataas na pamantayan ng journalism. Pinapayuhan ang mga mambabasa na i-verify ang impormasyon sa kanilang sariling kakayahan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon base sa nilalamang ito. Paalala rin na ang aming Terms and Conditions, Privacy Policy, at Disclaimers ay na-update na.