ビットコインセキュリティイニシアチブの概要
ボランティアによるビットコインセキュリティイニシアチブが、AI支援のコードレビューの最初の29.8時間で390のビットコイン関連プロジェクトにおいて4,962件の潜在的なセキュリティ問題を特定しました。そのうち720件は高または重大な深刻度として分類されています。ビットコイン開発者のCalleによると、ビットコインレッドチームは最近のColdcardウォレット攻撃を受けて、ビットコインライブラリ、ウォレット、インフラソフトウェア、その他のオープンソースプロジェクトを対象とした協調的なセキュリティレビューを開始しました。
レビューの進捗と発見
Calleは、次のように述べています。「私たちは、複数のハーネスを作成し、多くのコアビットコインプロジェクトに対して大規模なレビューを開始しています。状況は非常に悪いです。私たちは、1人あたり1時間に1件の重大な脆弱性を平均して発見しています。」
ボランティアの取り組みには、AnchorWatchのCEOであるRob Hamiltonや他のビットコイン貢献者がAI支援のツールを使用し、手動検証を行いながらソフトウェアの脆弱性を特定しています。CalleはXでの投稿で、グループが「1人あたり1時間に1件の重大な脆弱性を平均して発見している」と述べ、過去12時間以内にいくつかのプロジェクトに重大な脆弱性を報告したとしています。
Coldcardウォレット攻撃とその影響
このキャンペーンは、攻撃者が脆弱なColdcardハードウェアウォレットのファームウェアに影響を与える欠陥を悪用した事件から1週間も経たないうちに始まり、開発者や研究者はビットコインソフトウェアのレビューを強化しています。Calleが共有したデータによると、このイニシアチブは390のリポジトリに対して自動および手動のレビューを完了し、その過程で4,962件の潜在的な問題を特定しました。そのうち720件は高または重大な深刻度の発見として分類されています。
報告された問題とその検証
チームは、報告された問題の21.4%がすでに再現されており、初期のAI生成の発見の一部が独立して検証されたことを示しています。レビューキャンペーンは、単一のアプリケーションに焦点を当てるのではなく、暗号ライブラリ、ウォレットソフトウェア、インフラコンポーネント、ビットコインエコシステムの一部を形成する他のプロジェクトにわたっています。Calleは、この作業が特にこの取り組みのために開発された複数のテストハーネスに依存していると述べました。
資金とコミュニティの支援
また、このキャンペーンは、コンピュータコストとして1日あたり約10,000ドルを消費しており、OpenSatsがその費用を負担していることが明らかになりました。Calleの投稿によると、Kimi Moonshotはレビューを支援するためにAIアカウントとそのKimi K3モデルへのアクセスを提供しています。グループはまた、コミュニティメンバーにコンピュータアカウントやデジタルトークンを提供してイニシアチブを支えるよう呼びかけています。
過去のセキュリティ事件とその影響
このレビューの取り組みは、近年のビットコインユーザーに影響を与えた最大のウォレットセキュリティ事件の1つに続いています。以前にcrypto.newsが報じたように、Galaxy Researchは、攻撃者が約7,300のアドレスから1,596 BTCを盗んだことを確認しており、同じColdcardシード生成の欠陥に関連する14の小規模な事件も特定しています。
Coldcardの脆弱性とその影響
Coinkiteによると、Coldcardの脆弱性は、2021年3月に新しい暗号ライブラリを統合する際に導入されたファームウェアの変更中に発生しました。意図されたハードウェア乱数生成器を使用してウォレットシードを生成する代わりに、脆弱なファームウェアバージョンは、シード作成中にMicroPythonによって提供された決定論的擬似乱数生成器に依存していました。
今後の取り組みとユーザーへの注意
Coldcardの調査は現在も進行中ですが、ビットコインレッドチームは、レビューが進む中で新たに特定された脆弱性を影響を受けたソフトウェアプロジェクトに引き続き提出しています。Calleによると、いくつかの重大な問題は、公開されるのではなく、過去12時間以内にプロジェクトのメンテナーにプライベートに開示されました。グループは、開発者が修正作業を行っている間、影響を受けたプロジェクトを特定していません。