NotizieCryptoIl Bitcoin Red Team individua 7.958 problemi di sicurezza in 501 progetti open source

Il Bitcoin Red Team individua 7.958 problemi di sicurezza in 501 progetti open source

Autore: Crypto Adventure·

Punti chiave

  • Il Bitcoin Red Team ha esaminato 501 progetti Bitcoin open source e prodotto 7.958 risultati, di cui 1.280 classificati come gravità alta o critica.
  • Un team di 25 persone ha dedicato 108 ore alla revisione utilizzando analisi manuale, test automatizzati e modelli di IA, in particolare il Kimi K3 di Moonshot AI.
  • I risultati rappresentano una coda di priorità di sicurezza anziché vulnerabilità confermate, e i manutentori devono riprodurli prima del rilascio delle patch.
  • BTCPay Server ha corretto una vulnerabilità critica nella versione 2.4.2 dopo che gli attaccanti l'hanno sfruttata per ottenere le credenziali admin macaroon di LND e sottrarre fondi.
  • Più di 40 organizzazioni Bitcoin e degli asset digitali hanno firmato una lettera aperta chiedendo ai laboratori di IA di fornire l'accesso controllato ai modelli di cybersicurezza frontier per ricercatori qualificati.
Il Bitcoin Red Team individua 7.958 problemi di sicurezza in 501 progetti open source

Il Bitcoin Red Team ha completato una revisione della sicurezza su larga scala di 501 progetti Bitcoin open source, producendo 7.958 risultati che includono 1.280 segnalazioni classificate come gravità alta o critica. L'iniziativa ha sfruttato l'IA per accelerare drasticamente la revisione del codice in wallet, software Lightning Network e infrastrutture Bitcoin di base, evidenziando quanto rapidamente i team di sicurezza possano ora emergere potenziali problemi in software che stanno alla base di fondi reali e flussi di pagamento.

Un team di 25 sviluppatori ha dedicato 108 ore alla revisione coordinata, combinando analisi manuale con sistemi di test automatizzati e modelli di IA. Il progetto si è affidato in larga parte al Kimi K3 di Moonshot AI, insieme ad altri modelli, con OpenSats che ha finanziato i costi di calcolo attraverso il suo programma dedicato Bitcoin Red Team.

I 7.958 risultati non dovrebbero essere interpretati come 7.958 vulnerabilità confermate in modo indipendente. I manutentori e i ricercatori devono riprodurre i risultati generati dall'IA, determinare se esistono percorsi di attacco sfruttabili e valutare la gravità effettiva prima del rilascio di qualsiasi patch, il che significa che la revisione va intesa come una coda di priorità di sicurezza piuttosto che come un conteggio finale delle vulnerabilità.

I manutentori convalidano i risultati critici

Lo sviluppatore Bitcoin Calle ha riferito che i manutentori dei progetti hanno già convalidato numerosi rapporti critici e di gravità alta prodotti durante la revisione. La campagna si è espansa rapidamente, passando da 4.962 risultati su 390 progetti il 5 agosto a quasi 8.000 su 501 repository nel giro di pochi giorni.

L'urgenza del lavoro si è intensificata in seguito ai furti di Bitcoin legati a Coldcard che hanno superato i 130 milioni di dollari, dimostrando come una vulnerabilità incorporata in firmware open source possa passare inosservata per anni prima che gli attaccanti inizino a sfruttare seed di wallet vulnerabili.

Calle ha osservato che i repository non mantenuti rappresentano una sfida particolare, poiché l'IA può individuare debolezze sfruttabili senza che vi sia un team di sviluppo attivo disponibile per indagarle o risolverle. Questa dinamica si estende oltre Bitcoin — un rischio già evidenziato quando il CEO di Coinbase Brian Armstrong ha sostenuto che l'IA avrebbe rafforzato la sicurezza del software riducendo simultaneamente il costo per individuare le vulnerabilità.

BTCPay Server corregge una vulnerabilità Lightning sfruttata

La revisione si è già intersecata con un incidente di sicurezza in corso. BTCPay Server ha corretto una vulnerabilità critica nella versione 2.4.2 che consentiva a un attaccante remoto non autenticato di ottenere le credenziali admin macaroon di LND e potenzialmente assumere il controllo dei wallet Lightning collegati.

Gli attaccanti hanno sfruttato la vulnerabilità prima della patch e hanno sottratto fondi agli utenti colpiti. BTCPay ha successivamente destinato 0,21 BTC a Craig Raw e altri 0,21 BTC al Bitcoin Red Team per la divulgazione responsabile e l'analisi, introducendo al contempo procedure più rigorose di scansione del codice e di revisione della sicurezza. Gli utenti che eseguono BTCPay Server con LND su qualsiasi versione precedente alla 2.4.2 sono stati invitati ad aggiornare immediatamente e ruotare tutte le credenziali interessate.

Coinbase e BitGo si uniscono all'appello per l'accesso all'IA frontier

Più di 40 organizzazioni Bitcoin e del settore degli asset digitali hanno firmato la lettera aperta "Defenders Need the Frontier", esortando i principali laboratori di IA a concedere ai ricercatori di sicurezza open source qualificati un accesso controllato ai loro modelli di cybersicurezza più avanzati.

I firmatari includono Coinbase, Block, BitGo, Strategy, MARA, Galaxy, Trezor, Blockstream, Anchorage Digital, Brink, Chaincode Labs e OpenSats. La coalizione richiede un accesso anticipato ai modelli, risorse di calcolo sufficienti, ambienti di ricerca sicuri e canali di divulgazione diretta con i team di sicurezza dei laboratori di IA.

OpenSats gestisce ora un fondo dedicato che rimborsa i costi di calcolo dell'IA e compensa i ricercatori che divulgano responsabilmente difetti in software Bitcoin critici. Nel frattempo, BTCPay Server 2.4.2 rimane la versione corretta obbligatoria per la vulnerabilità sfruttata delle credenziali LND.