关键要点
- 比特币红队在27.5小时内对390个代码库提交了4,962个发现。
- Opensats为审计提供了近40,000美元的资金,16位研究人员将人工智能工具与人工审核相结合。
- 隐私和联合交易工具占严重缺陷的最高比例,占关键发现的24%。
Coldcard硬件钱包的漏洞导致长期持有者的比特币(BTC)被盗,原因是2021年3月的固件错误。损失已超过1.16亿美元,涉及来自超过5,200个地址的1,800多个BTC。
这一事件促成了一个志愿者团队叫比特币红队,由比特币开发者Calle和自我托管保险公司Anchorwatch的首席执行官Rob Hamilton领导。他们启动了一项应急审计,审查更广泛的比特币开源生态系统,以测试其他广泛使用的钱包和代码库是否存在与导致Coldcard用户受损的类似弱点。

图片来源: X
十六位安全研究人员花费27.5小时审查了390个开源比特币代码库,将人工智能(AI)辅助分析与人工审核相结合。团队共提交了4,962个安全发现,其中85个被分类为关键,635个被评为高严重性(平均每位研究人员每小时发现2.31个高或关键严重性的问题)。
此次紧急审核的资金来自支持开源比特币开发的非营利组织Opensats,后者贡献了近40,000美元以支持研究人员的工作。Calle形容生态系统安全的现状为“极其糟糕”。
实时跟踪审计的分析师指出,目前约五分之一的发现已被独立复现,这表明许多标记的问题仍需确认,开发者才能确定其在现实中的严重性。
隐私和联合交易工具(旨在模糊链上比特币交易路径的软件)占严重问题的最高比例,尽管它们在总体审查项目中所占份额较小,但仍占关键发现的24%。相比之下,密码学库产生的发现总数最大,达1,101个,但只有10%被评为高严重性,这表明尽管代码受到研究人员的高度关注,但其整体成熟度较高。
大多数被审查的390个项目几乎没有或没有关键问题;真正的危险似乎集中在处理私钥生成、签名和隐私保护交易的少数工具上,这些软件属于导致原始Coldcard故障的同一类别,也是整个努力的根源。
发现的时机非常重要,因为比特币的自我托管文化在过去两周内逐渐消化Coldcard损失的规模,加拿大用户 alone 带走了大约四分之一的被盗资金。
比特币红队指出,此次审计是一个持续努力的第一阶段,而非一次性事件,计划逐步处理发现的堆积,确认哪些漏洞确实可被利用,并在公开任何细节之前与受影响的项目协调负责任的披露。
对于仍在消化Coldcard损失规模的自我托管文化来说,这次审计也证明了白帽研究人员现在的行动速度更接近攻击者的速度。
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。