ニュース暗号資産Bitcoin Red Teamが501のオープンソースプロジェクトで7,958件のセキュリティ問題を特定

Bitcoin Red Teamが501のオープンソースプロジェクトで7,958件のセキュリティ問題を特定

著者: Crypto Adventure·

重要ポイント

  • Bitcoin Red Teamは501のオープンソースBitcoinプロジェクトをレビューし、高重要度またはクリティカルと判定された1,280件を含む7,958件の発見を報告しました。
  • 25人のチームが108時間をかけてレビューを行い、手動分析、自動テスト、AIモデル(特にMoonshot AIのKimi K3)を使用しました。
  • 発見事項は確認済みの脆弱性ではなく優先順位付けされたセキュリティキューであり、パッチリリース前にメンテナーが再現する必要があります。
  • BTCPay Serverはバージョン2.4.2でクリティカルな欠陥を修正しました。攻撃者がLND管理者macaroonクレデンシャルを取得して資金を盗むためにこれを悪用していました。
  • 40以上のBitcoinおよびデジタル資産組織が公開書簡に署名し、AIラボに対して資格を有する研究者に最先端サイバーセキュリティモデルへの管理されたアクセスを提供するよう求めています。
Bitcoin Red Teamが501のオープンソースプロジェクトで7,958件のセキュリティ問題を特定

Bitcoin Red Teamは、501のオープンソースBitcoinプロジェクトの大規模なセキュリティレビューを完了し、高重要度またはクリティカルと判定された1,280件を含む7,958件の発見を報告しました。この取り組みはAIを活用して、ウォレット、Lightning Networkソフトウェア、およびコアBitcoinインフラストラクチャ全体のコードレビューを劇的に高速化し、実際の資金と決済フローを支えるソフトウェアにおいてセキュリティチームがいかに迅速に潜在的な問題を発見できるようになったかを浮き彫りにしました。

25人の開発者からなるチームが108時間をかけて調整されたレビューを行い、手動分析と自動テストハーネス、AIモデルを組み合わせました。このプロジェクトはMoonshot AIのKimi K3を他のモデルと共に大きく活用し、OpenSatsが専用のBitcoin Red Teamプログラムを通じてコンピューティングコストを資金援助しました。

7,958件のエントリーは、7,958件の独立して確認された脆弱性として解釈されるべきではありません。メンテナーと研究者は、AIが生成した発見事項を再現し、エクスプロイト可能な攻撃パスが存在するかどうかを判断し、パッチがリリースされる前に実際の重要度を評価する必要があります。つまり、このレビューは最終的な脆弱性数ではなく、優先順位付けされたセキュリティキューとして理解するのが最適です。

メンテナーがクリティカルな発見を検証

Bitcoin開発者のCalleは、プロジェクトメンテナーがレビュー中に生成された多数のクリティカルおよび高重要度の報告をすでに検証したと報告しました。キャンペーンは急速に拡大し、8月5日時点での390プロジェクト4,962件の発見から、数日以内に501リポジトリで約8,000件に増加しました。

Coldcardに関連するBitcoin盗難が1億3000万米ドルを超えた後、この作業の緊急性は高まりました。これは、オープンソースファームウェアに埋め込まれた欠陥が、攻撃者が脆弱なウォレットシードの悪用を始める前に何年も検出されないまま放置される可能性を示しています。

Calleは、AIが悪用可能な弱点を発見できても、調査や修正を行うアクティブな開発チームが存在しないため、メンテナンスされていないリポジトリが特に課題となると指摘しました。このダイナミクスはBitcoin以外にも及びます。CoinbaseのBrian Armstrong CEOが、AIはソフトウェアセキュリティを強化すると同時に脆弱性発見のコストを下げると主張した際に、このリスクはすでに指摘されていました。

BTCPay Serverが悪用されたLightningの欠陥を修正

このレビューはすでに進行中のセキュリティインシデントと交差しました。BTCPay Serverはバージョン2.4.2でクリティカルな脆弱性を修正しました。この脆弱性により、認証されていないリモート攻撃者がLNDの管理者macaroonクレデンシャルを取得し、接続されたLightningウォレットを乗っ取る可能性がありました。

攻撃者はパッチ適用前にこの脆弱性を悪用し、影響を受けたユーザーから資金を盗みました。BTCPayはその後、責任ある開示と分析に対してCraig Rawに0.21 BTC、Bitcoin Red Teamに0.21 BTCを拠出し、同時にコードスキャンとセキュリティレビューの手順を強化しました。2.4.2より前のバージョンでLNDと共にBTCPay Serverを実行しているユーザーは、直ちにアップデートし、影響を受けたすべてのクレデンシャルをローテーションするよう指示されました。

CoinbaseとBitGoがフロンティアAIアクセスの要請に参加

40以上のBitcoinおよびデジタル資産組織が「Defenders Need the Frontier」公開書簡に署名し、主要なAIラボに対して、資格を有するオープンソースセキュリティ研究者に最先端のサイバーセキュリティモデルへの管理されたアクセスを提供するよう求めています。

署名者には、Coinbase、Block、BitGo、Strategy、MARA、Galaxy、Trezor、Blockstream、Anchorage Digital、Brink、Chaincode Labs、OpenSatsが含まれます。この連合は、早期モデルアクセス、十分なコンピューティングリソース、安全な研究環境、およびAIラボのセキュリティチームとの直接的な開示チャネルを求めています。

OpenSatsは現在、AIコンピューティングコストを補償し、重大なBitcoinソフトウェアの欠陥を責任を持って開示する研究者に報酬を支払う専用基金を運営しています。一方、BTCPay Server 2.4.2は、悪用されたLNDクレデンシャル脆弱性に対する必要な修正リリースとなっています。