NieuwsCryptoBitcoin Red Team identificeert 7.958 beveiligingsproblemen in 501 open-source projecten

Bitcoin Red Team identificeert 7.958 beveiligingsproblemen in 501 open-source projecten

Auteur: Crypto Adventure·

Belangrijkste punten

  • Het Bitcoin Red Team reviewde 501 open-source Bitcoin-projecten en produceerde 7.958 bevindingen, waarvan 1.280 als hoog of kritiek beoordeeld.
  • Een team van 25 personen besteedde 108 uur aan de review met handmatige analyse, geautomatiseerde tests en AI-modellen, in het bijzonder Moonshot AI's Kimi K3.
  • De bevindingen vormen een geprioriteerde beveiligingswachtrij en geen bevestigde kwetsbaarheden; beheerders moeten deze reproduceren voordat patches worden uitgebracht.
  • BTCPay Server verhielp een kritieke fout in versie 2.4.2 nadat aanvallers deze hadden uitgebuit om LND-admin-macaroon-referenties te verkrijgen en tegoeden te stelen.
  • Meer dan 40 Bitcoin- en digitale-activa-organisaties ondertekenden een open brief waarin AI-laboratoria worden gevraagd gekwalificeerde onderzoekers gecontroleerde toegang te geven tot frontier-cyberbeveiligingsmodellen.
Bitcoin Red Team identificeert 7.958 beveiligingsproblemen in 501 open-source projecten

Het Bitcoin Red Team heeft een grootschalige beveiligingsreview van 501 open-source Bitcoin-projecten voltooid, met 7.958 bevindingen als resultaat, waarvan 1.280 als hoog of kritiek beoordeeld. Het project maakte gebruik van AI om codebeoordeling binnen wallets, Lightning Network-software en kerninfrastructuur van Bitcoin drastisch te versnellen, wat benadrukt hoe snel beveiligingsteams nu potentiële problemen kunnen opsporen in software die ten grondslag ligt aan echte tegoeden en betalingsstromen.

Een team van 25 ontwikkelaars besteedde 108 uur aan de gecoördineerde review, waarbij handmatige analyse werd gecombineerd met geautomatiseerde testomgevingen en AI-modellen. Het project leunde zwaar op Moonshot AI's Kimi K3, naast andere modellen, met OpenSats die de rekenkosten financierde via het specifieke Bitcoin Red Team-programma.

De 7.958 vermeldingen moeten niet worden opgevat als 7.958 onafhankelijk bevestigde kwetsbaarheden. Beheerders en onderzoekers moeten door AI gegenereerde bevindingen reproduceren, bepalen of er een exploitatiepad bestaat en de daadwerkelijke ernst beoordelen voordat patches worden uitgebracht, wat betekent dat de review het beste kan worden begrepen als een geprioriteerde beveiligingswachtrij dan als een definitief aantal kwetsbaarheden.

Beheerders valideren kritieke bevindingen

Bitcoin-ontwikkelaar Calle meldde dat projectbeheerders al talrijke kritieke en hoog-ernstige rapporten hebben gevalideerd die tijdens de review zijn geproduceerd. De campagne breidde zich snel uit, van 4.962 bevindingen over 390 projecten op 5 augustus tot bijna 8.000 over 501 repository's binnen enkele dagen.

De urgentie van het werk nam toe naar aanleiding van aan Coldcard gelieerde Bitcoin-diefstallen die de 130 miljoen dollar overschreden, waarmee werd aangetoond hoe een in open-source firmware ingebed fout jarenlang onopgemerkt kon blijven voordat aanvallers kwetsbare wallet-seeds begonnen te exploiteren.

Calle merkte op dat niet-onderhouden repository's een bijzondere uitdaging vormen, aangezien AI exploiteerbare zwakke plekken kan blootleggen zonder dat er een actief ontwikkelingsteam beschikbaar is om deze te onderzoeken of te verhelpen. Deze dynamiek reikt verder dan Bitcoin — een risico dat eerder werd benadrukt toen Coinbase-CEO Brian Armstrong betoogde dat AI softwarebeveiliging zou versterken en tegelijkertijd de kosten voor het ontdekken van kwetsbaarheden zou verlagen.

BTCPay Server patcht uitgebuite Lightning-kwetsbaarheid

De review is al samengekomen met een actief beveiligingsincident. BTCPay Server patchte een kritieke kwetsbaarheid in versie 2.4.2 die een niet-geauthenticeerde externe aanvaller in staat stelde LND-admin-macaroon-referenties te verkrijgen en potentieel de controle over gekoppelde Lightning-wallets over te nemen.

Aanvallers exploiteerden de kwetsbaarheid vóór de patch en stalven tegoeden van getroffen gebruikers. BTCPay droeg vervolgens 0,21 BTC bij aan Craig Raw en nog eens 0,21 BTC aan het Bitcoin Red Team voor verantwoordelijke openbaarmaking en analyse, terwijl het sterkere procedures voor code-scanning en beveiligingsbeoordeling introduceerde. Gebruikers die BTCPay Server met LND draaien op een versie vóór 2.4.2 kregen de instructie onmiddellijk bij te werken en alle getroffen referenties te roteren.

Coinbase en BitGo sluiten zich aan bij oproep voor toegang tot frontier-AI

Meer dan 40 Bitcoin- en digitale-activa-organisaties hebben de open brief "Defenders Need the Frontier" ondertekend, waarin grote AI-laboratoria worden verzocht gekwalificeerde open-source beveiligingsonderzoekers gecontroleerde toegang te verlenen tot hun meest geavanceerde cyberbeveiligingsmodellen.

Ondertekenaars zijn onder meer Coinbase, Block, BitGo, Strategy, MARA, Galaxy, Trezor, Blockstream, Anchorage Digital, Brink, Chaincode Labs en OpenSats. De coalitie verzoekt vroege modeltoegang, voldoende rekenkracht, beveiligde onderzoeksomgevingen en directe openbaarmakingskanalen met de beveiligingsteams van AI-laboratoria.

OpenSats beheert nu een speciaal fonds dat AI-rekenkosten vergoedt en onderzoekers beloont die verantwoordelijk kwetsbaarheden in kritieke Bitcoin-software openbaar maken. Ondertussen blijft BTCPay Server 2.4.2 de vereiste vaste versie voor de uitgebuite LND-referentiekwetsbaarheid.