比特币网络拉响警报:开发者30小时发现近5000个漏洞

比特币Red Team在30小时内提交4962项安全发现,覆盖390个项目,其中85个严重、635个高危。Coldcard事件已确认损失1596枚BTC,但数据暗示下一次漏洞可能不在硬件钱包。

由志愿者开发者组成的“比特币Red Team”在约30小时内,对390个比特币相关项目提交了4962项安全发现。在审查的391个代码库中,只有一个完全干净。

该团队将720项评定为高危或严重,仅147项已送达维护者手中。详细来看,严重问题85项,高危问题635项,合计占总提交数的14.5%。其余为中等、低危或信息类问题,另有246项未标记严重等级。

证据质量参差不齐:约21.4%附带了可用的概念验证代码,约91%通过自动化扫描发现,仅有8项被判定为误报。

“30小时”的说法需要补充背景:其中1小时吸收了4101项提交,这是回溯补录,而非实时扫描。比特币保险商AnchorWatch首席执行官Rob Hamilton在行动正式开始前就自行开展审查,称花费超1万美元扫描了100多个代码库。剔除补录数据后,其余29小时内实际收到约840项发现,平均每小时约29项,而非报告宣传的每小时166.3项。

按类别统计带来一个意外:硬件钱包和固件(Coldcard所属类别)的严重问题率为9.6%,在各类别中倒数第二。矿池为21.7%,基础设施与工具为21.5%,互换与交易所为20.9%。隐私工具最高,达24%,但仅审查了3个项目。加密库则贡献了最大体量:128个项目产生1385项发现,占全部提交的四分之一以上。

化名物理学家、Cashu ecash协议创建者Calle表示,维护者正在确认最严重的报告:“目前我们提交的多数严重报告都已得到项目方快速验证。我们知道我们击中了真实目标。”

此次大规模审计源于一颗芯片故障。Coinkite于7月30日披露,受影响Coldcard设备的种子生成回退到可预测的软件程序。安全短板严重:来自安全元素的只有32位熵,攻击者最多约43亿次尝试即可破解。Galaxy Research 8月4日确认,约7300个地址被盗1596枚比特币(BTC),另有疑似第四波攻击,总损失或将接近1.3亿美元。Galaxy强调其地址列表并非最终定论。

恐慌情绪在链上显现:活跃地址飙升至20个月高点。韩国持有者大多幸免,因为当地普遍使用骰子生成助记词。然而,比特币领域弱随机性问题屡见不鲜:2023年Milk Sad漏洞使Libbitcoin Explorer密钥仅由32位时钟时间生成;今年5月,Ill Bloom漏洞从基于弱JavaScript生成器的钱包中盗走了570万美元。

资助比特币开发的非营利组织OpenSats周四启动了Code RED资助计划,为披露漏洞的研究者提供报酬,并报销他们产生的AI账单。与此同时,比特币周四交易价约为64,396美元,24小时上涨0.5%,此次审计并未撼动市场。

从目前证据看,Coldcard并非孤例。数据还暗示,下一个失守点可能不会是硬件钱包。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 1天前
下一篇 1天前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部