НовостиКриптовалютыBitcoin Red Team обнаружила 85 критических уязвимостей в 390 open source-репозиториях после эксплойта Coldcard

Bitcoin Red Team обнаружила 85 критических уязвимостей в 390 open source-репозиториях после эксплойта Coldcard

Автор: Bitcoin Magazine·

Ключевые выводы

  • Bitcoin Red Team проверила более 390 open source repositories и за 27.5 hours работы зафиксировала 4,962 findings.
  • По словам команды, на данный момент выявлено 85 critical issues и 635 high-severity issues.
  • OpenSats, некоммерческая организация, финансирующая open source Bitcoin development, покрыла более $40,000 расходов на AI tokens.
  • Red Team использует модели Kimi K3, GPT Sol, Fable, Opus и GLM5.2 и получила доступ к OpenAI, а вероятно, и к моделям Anthropic.
  • Rob Hamilton заявил, что команда планирует открыть исходный код custom harness, чтобы компании Bitcoin могли использовать его против closed-source code.
Bitcoin Red Team обнаружила 85 критических уязвимостей в 390 open source-репозиториях после эксплойта Coldcard

Bitcoin Magazine сообщает, что недавняя катастрофическая уязвимость в аппаратных кошельках Coldcard, которую эксплуатировали на сумму более $100 million, побудила участников сообщества Bitcoin активизировать усилия по предотвращению подобных критических ошибок в open source‑ПО, используемом по всей индустрии.

PSA: Пользователи кошельков Coldcard, которые не перенесли свои bitcoin на новые seeds, сгенерированные в защищённой прошивке, по-прежнему находятся в зоне риска. Возможно, ещё не поздно действовать; см. advisory по этому вопросу.

Под руководством Calle, software engineer, avid vibe coder и создателя Android-версии Bitchat, а также Rob Hamilton, CEO Anchorwatch, компании по страхованию self-custody Bitcoin, Bitcoin Red Team уже получила финансирование и потратила более $40,000 в AI tokens на аудит более чем 390 open source repositories across Bitcoin. Эта работа показывает, как быстро инциденты безопасности в одном широко используемом продукте могут распространиться на более широкую экосистему, особенно там, где software libraries и tooling повторно используются в нескольких проектах.

Неформально называемая “Bitcoin Red Team”, с мемами о том, что Rob Hamilton и Calle теперь являются CEO и CTO of Bitcoin, эта аудиторская проверка безопасности с использованием ИИ оказывает заметное влияние на индустрию. Всего несколько дней назад, на фоне новостей о продолжающихся кражах bitcoin из MK3+ Coldcards из-за ошибки RNG, биржа Boltz объявила, что приостанавливает операции, чтобы успеть за попытками взлома с использованием ИИ.

“27.5 hours in, we’ve filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We’re at 2.31 h+c findings per person per hour,” — сказал Calle в последнем обновлении о работе Red Team по укреплению кибербезопасности индустрии.

В рамках security review используются модели Kimi K3, GPT Sol, Fable, Opus и GLM5.2 — одни из самых дорогих и передовых моделей на рынке. Сначала доступ к моделям OpenAI и Anthropic был ограничен, что привело к большей зависимости от китайских open source‑моделей; многие в индустрии сожалели об этом и видели в этом дурной знак для доминирования США в AI. Однако по мере роста влияния проекта Red Team после прошлой недели, когда произошёл взлом Coldcard, были установлены и подтверждены связи с OpenAI, что дало Red Team доступ к GPT Sol. Упоминание Hamilton о Fable в его твите от August 4 указывает на то, что доступ к Anthropic также был установлен.

Расходы, в последний раз оценивавшиеся более чем в $40,000, были покрыты OpenSats, некоммерческой организацией 501(c)(3), занимающейся финансированием open source Bitcoin development projects. У Bitcoin Red Team сейчас нет ни сайта, ни GitHub repository для ссылки, но команда состоит из многих участников индустрии Bitcoin. Среди публично поблагодарённых за поддержку — в том числе, но не только, danielabrozzoni, lylepratt, stutxo, benthecarman, thesimplekid.

Hamilton сообщил, что создан custom harness, который быстро развивается. На одном этапе он состоял из 171,599 lines of code. Harness предназначен для выявления и тестирования критически важных Bitcoin software libraries и другого code с высокой нагрузкой, обнаружения и документирования уязвимостей, их воспроизведения и упаковки подтверждённых данных в полезные отчёты для ответственного раскрытия инженерам в индустрии. Hamilton также сообщил, что Red Team намерена открыть исходный код harness, чтобы компании Bitcoin могли запускать его против своего closed-source code.

Red Team активно связывается с relevant open source projects, в которых обнаружены критические уязвимости, что вызывает у инженеров в индустрии широкое чувство тревоги, когда они получают холодные direct messages от Hamilton или Calle, как видно на различных шутливых скриншотах, опубликованных в социальных сетях. https://x.com/callebtc/status/2085035257477190080

Среди ключевых выводов, которые Red Team публично поделила в ходе этой security update Bitcoin FOSS с использованием ИИ, Hamilton отметил, что инженеры с узкой предметной экспертизой иногда способны давать особенно ценные результаты с помощью Harness, который в противном случае мог бы “smell out something is wrong”, но при этом не иметь нишевого контекста. Этот вывод подчёркивает важность того, чтобы человеческий интеллект и опыт работали вместе с ИИ для эффективного выявления критических уязвимостей.

Hamilton также завершил многодневную работу Red Team после взлома Coldcard личными комментариями. Он сказал, что обнаруженная уязвимость в генераторах случайных чисел Coldcard и последующая эксплуатация ошибки хакерами были “spiritual attack” на Bitcoin и ethos self-custody в индустрии, “I mean that in the literal sense of the words”. После того как он выразил скорбь по потерям, которые понесли многие Bitcoiners во время этого уже исторического взлома, Hamilton завершил свой твит тоном твёрдой решимости: “While things are not easy right now. I have the highest conviction ever in my life that the idea and technology of Bitcoin is worth fighting for. To that end. There is no Bitcoin without self-custody. This is non-negotiable.”

Эта публикация Bitcoin Red Team Finds 85 Critical Flaws Across 390 Open Source Repos After Coldcard Exploit впервые появилась на Bitcoin Magazine и написана Juan Galt.