AktualnościKryptoBitcoin Red Team wykrywa 7,958 problemów bezpieczeństwa w 501 projektach open source

Bitcoin Red Team wykrywa 7,958 problemów bezpieczeństwa w 501 projektach open source

Autor: Crypto Adventure·

Najważniejsze informacje

  • Bitcoin Red Team przeanalizował 501 otwartoźródłowych projektów Bitcoin i wygenerował 7,958 ustaleń, w tym 1,280 oznaczonych jako wysokiego lub krytycznego ryzyka.
  • Zespół 25 osób spędził 108 godzin na przeglądzie, wykorzystując analizę ręczną, automatyczne testy i modele AI, zwłaszcza Moonshot AI Kimi K3.
  • Ustalenia stanowią priorytetyzowaną kolejkę bezpieczeństwa, a nie potwierdzone podatności, i muszą zostać odtworzone przez maintainerów przed wydaniem poprawek.
  • BTCPay Server naprawił krytyczną lukę w wersji 2.4.2 po tym, jak atakujący wykorzystali ją do zdobycia poświadczeń LND admin macaroon i kradzieży środków.
  • Ponad 40 organizacji z branży Bitcoin i aktywów cyfrowych podpisało otwarty list, wzywając laboratoria AI do zapewnienia kwalifikowanym badaczom kontrolowanego dostępu do frontierowych modeli cyberbezpieczeństwa.
Bitcoin Red Team wykrywa 7,958 problemów bezpieczeństwa w 501 projektach open source

Bitcoin Red Team zakończył zakrojoną na szeroką skalę analizę bezpieczeństwa 501 otwartoźródłowych projektów Bitcoin, generując 7,958 ustaleń, w tym 1,280 oznaczonych jako wysokiego lub krytycznego ryzyka. Prace wykorzystały AI do znaczącego przyspieszenia przeglądu kodu w portfelach, oprogramowaniu Lightning Network i podstawowej infrastrukturze Bitcoin, pokazując, jak szybko zespoły bezpieczeństwa mogą dziś wykrywać potencjalne problemy w oprogramowaniu obsługującym rzeczywiste środki i przepływy płatności.

Zespół 25 deweloperów poświęcił na skoordynowany przegląd 108 godzin, łącząc analizę ręczną z automatycznymi harnessami testowymi i modelami AI. Projekt w dużej mierze opierał się na Kimi K3 firmy Moonshot AI, obok innych modeli, przy czym OpenSats sfinansował koszty obliczeniowe w ramach dedykowanego programu Bitcoin Red Team.

Nie należy interpretować 7,958 wpisów jako 7,958 niezależnie potwierdzonych podatności. Maintainerzy i badacze muszą odtworzyć ustalenia wygenerowane przez AI, ustalić, czy istnieje wykonalna ścieżka ataku, oraz ocenić rzeczywisty poziom zagrożenia przed wydaniem jakichkolwiek poprawek, co oznacza, że przegląd należy traktować raczej jako priorytetyzowaną kolejkę bezpieczeństwa niż końcową liczbę podatności.

Maintainerzy potwierdzają krytyczne ustalenia

Deweloper Bitcoin Calle poinformował, że maintainerzy projektów potwierdzili już liczne raporty o krytycznym i wysokim poziomie ryzyka wykryte podczas przeglądu. Kampania rozwijała się bardzo szybko, rosnąc z 4,962 ustaleń w 390 projektach 5 sierpnia do niemal 8,000 w 501 repozytoriach w ciągu kilku dni.

Pilność prac wzrosła po kradzieżach Bitcoin powiązanych z Coldcard, które przekroczyły $130 million, pokazując, że luka ukryta w otwartoźródłowym firmware może pozostać niewykryta przez lata, zanim atakujący zaczną wykorzystywać podatne seed’y portfeli.

Calle zauważył, że nieutrzymywane repozytoria stanowią szczególne wyzwanie, ponieważ AI może wykrywać możliwe do wykorzystania słabości bez aktywnego zespołu deweloperskiego, który mógłby je zbadać lub załatać. Ta zależność wykracza poza Bitcoin — podobne ryzyko wskazywano już wcześniej, gdy dyrektor generalny Coinbase Brian Armstrong argumentował, że AI wzmocni bezpieczeństwo oprogramowania, a jednocześnie obniży koszt znajdowania podatności.

BTCPay Server łata wykorzystaną lukę w Lightning

Przegląd już zetknął się z aktywnym incydentem bezpieczeństwa. BTCPay Server załatał krytyczną podatność w wersji 2.4.2, która pozwalała nieuwierzytelnionemu zdalnemu atakującemu uzyskać dane uwierzytelniające LND admin macaroon i potencjalnie przejąć kontrolę nad podłączonymi portfelami Lightning.

Atakujący wykorzystali tę lukę przed wdrożeniem poprawki i ukradli środki poszkodowanym użytkownikom. BTCPay później przekazał 0.21 BTC Craigowi Raw oraz kolejne 0.21 BTC Bitcoin Red Team za odpowiedzialne ujawnienie i analizę, jednocześnie wprowadzając silniejsze procedury skanowania kodu i przeglądu bezpieczeństwa. Użytkownikom uruchamiającym BTCPay Server z LND w dowolnej wersji sprzed 2.4.2 zalecono natychmiastową aktualizację i rotację wszystkich dotkniętych poświadczeń.

Coinbase i BitGo dołączają do apelu o dostęp do frontier AI

Ponad 40 organizacji związanych z Bitcoin i aktywami cyfrowymi podpisało otwarty list „Defenders Need the Frontier”, wzywając główne laboratoria AI do zapewnienia kwalifikowanym badaczom bezpieczeństwa open-source kontrolowanego dostępu do ich najbardziej zaawansowanych modeli cyberbezpieczeństwa.

Wśród sygnatariuszy są Coinbase, Block, BitGo, Strategy, MARA, Galaxy, Trezor, Blockstream, Anchorage Digital, Brink, Chaincode Labs i OpenSats. Koalicja domaga się wczesnego dostępu do modeli, wystarczających zasobów obliczeniowych, bezpiecznych środowisk badawczych oraz bezpośrednich kanałów zgłaszania z zespołami bezpieczeństwa laboratoriów AI.

OpenSats prowadzi obecnie dedykowany fundusz zwracający koszty obliczeń AI i wynagradzający badaczy, którzy odpowiedzialnie ujawniają luki w krytycznym oprogramowaniu Bitcoin, podczas gdy BTCPay Server 2.4.2 pozostaje wymaganą, naprawioną wersją dotyczącą wykorzystanej podatności poświadczeń LND.

The post Bitcoin Red Team Flags 7,958 Security Issues Across 501 Projects appeared first on Crypto Adventure .