Bitcoin-sikkerhetsinitiativet
Et frivillig Bitcoin-sikkerhetsinitiativ har identifisert 4,962 potensielle sikkerhetsproblemer på tvers av 390 Bitcoin-relaterte prosjekter i løpet av sine første 29,8 timer med AI-assisterte kodegjennomganger. Av disse er 720 klassifisert som høy eller kritisk alvorlighetsgrad.
Koordinert sikkerhetsgjennomgang
Ifølge Bitcoin-utvikler Calle har Bitcoin Red Team lansert en koordinert sikkerhetsgjennomgang som dekker Bitcoin-biblioteker, lommebøker, infrastrukturprogramvare og andre åpne kildeprosjekter etter de nylige angrepene på Coldcard-lommebøker. Calle uttalte:
«Vi har skrevet flere rammer og lanserer en stor bølge av gjennomganger mot mange kjerne Bitcoin-prosjekter: kryptobiblioteker, lommebøker, infrastruktur, … situasjonen er ekstremt dårlig. Vi har et gjennomsnitt på omtrent én kritisk utnyttelse per time per person.»
Frivillig arbeid og AI-assisterte verktøy
Det frivillige arbeidet inkluderer AnchorWatch CEO Rob Hamilton og andre Bitcoin-bidragsytere som bruker AI-assisterte verktøy sammen med manuell verifisering for å identifisere programvaresårbarheter. I et innlegg på X sa Calle at gruppen “har et gjennomsnitt på omtrent én kritisk utnyttelse per time per person” og hadde allerede rapportert kritiske sårbarheter til flere prosjekter innen de foregående 12 timene.
Økonomiske aspekter av initiativet
Kampanjen forbruker omtrent $10,000 per dag i datakostnader, med OpenSats som dekker utgiftene. Calle avslørte også at Kimi Moonshot har levert AI-kontoer og tilgang til sin Kimi K3-modell for å støtte gjennomgangene. Gruppen har også bedt samfunnsmedlemmer om å bidra med datakontoer eller digitale tokens for å opprettholde initiativet.
Bakgrunn for sikkerhetsgjennomgangen
Gjennomgangsinnsatsen følger en av de største kjente lommebok-sikkerhetshendelsene som har påvirket Bitcoin-brukere de siste årene. Galaxy Research har bekreftet at angripere stjal 1,596 BTC fra omtrent 7,300 adresser på tvers av tre bekreftede angrepsbølger. Forskningsfirmaet har også identifisert en mistenkt fjerde koordinert bølge som kan øke totale tap til omtrent 2,055 BTC.
Coldcard-sårbarheten
Coinkite oppsto Coldcard-sårbarheten under en firmware-endring introdusert i mars 2021, da de integrerte et nytt kryptografisk bibliotek. Block’s Bitcoin ingeniør- og sikkerhetsteam kom uavhengig til samme konklusjon etter å ha gjennomgått firmware. Coinkite anslår at berørte Mk2 og Mk3-enheter genererte omtrent 40 biter effektiv entropi, mens sårbare Mk4, Mk5 og Coldcard Q-enheter produserte omtrent 72 biter i stedet for de tiltenkte 128 bitene.
Fremtidige tiltak
Nødfirmwareoppdateringer har siden blitt utgitt for alle berørte produkter. Selskapet har advart om at installering av oppdatert firmware ikke sikrer lommebøker opprettet med sårbare versjoner. Brukere må generere helt nye frøfraser på oppdaterte enheter og overføre sin Bitcoin til adresser avledet fra disse nye frøene.
Mens Coldcard-etterforskningen forblir aktiv, har Bitcoin Red Team fortsatt å sende inn nylig identifiserte sårbarheter til berørte programvareprosjekter etter hvert som gjennomganger skrider frem. Calle bemerket at flere kritiske problemer ble avslørt privat til prosjektvedlikeholdere innen de foregående 12 timene.