Bitcoin Red Team พบปัญหาด้านความปลอดภัย 4,962 รายการจากการตรวจสอบโครงการ Bitcoin หลังจากการโจมตี Coldcard

2 ชั่วโมง ที่ผ่านมา
อ่าน 19 นาที
6 มุมมอง

โครงการความปลอดภัย Bitcoin

โครงการความปลอดภัย Bitcoin ที่ดำเนินการโดยอาสาสมัครได้ระบุปัญหาด้านความปลอดภัยที่อาจเกิดขึ้นจำนวน 4,962 รายการ ใน 390 โครงการ ที่เกี่ยวข้องกับ Bitcoin ในช่วง 29.8 ชั่วโมงแรก ของการตรวจสอบโค้ดที่ใช้ AI โดยมี 720 รายการ ที่ถูกจัดประเภทว่าเป็นความรุนแรงสูงหรือวิกฤต ตามที่นักพัฒนา Bitcoin Calle กล่าว

การตรวจสอบความปลอดภัย

ทีม Bitcoin Red Team ได้เริ่มการตรวจสอบความปลอดภัยที่ประสานงานกันซึ่งครอบคลุมไลบรารี Bitcoin, กระเป๋าเงิน, ซอฟต์แวร์โครงสร้างพื้นฐาน และโครงการโอเพนซอร์สอื่น ๆ หลังจากการโจมตี Coldcard wallet ที่เกิดขึ้นเมื่อเร็ว ๆ นี้

“เราได้เขียนเครื่องมือหลายตัวและกำลังเปิดตัวการตรวจสอบจำนวนมากต่อโครงการ Bitcoin หลักหลายโครงการ: ไลบรารี crypto, กระเป๋าเงิน, โครงสร้างพื้นฐาน, …”

สถานการณ์เลวร้ายมาก โดยมีค่าเฉลี่ยประมาณ 1 การโจมตีวิกฤตต่อชั่วโมงต่อคน ความพยายามของอาสาสมัครรวมถึง Rob Hamilton CEO ของ AnchorWatch และผู้มีส่วนร่วม Bitcoin คนอื่น ๆ ที่ใช้เครื่องมือที่ช่วยด้วย AI ร่วมกับการตรวจสอบด้วยมือเพื่อระบุช่องโหว่ของซอฟต์แวร์

การค้นพบและการตอบสนอง

ในโพสต์บน X Calle กล่าวว่า กลุ่มนี้ “มีค่าเฉลี่ยประมาณ 1 การโจมตีวิกฤตต่อชั่วโมงต่อคน” และได้รายงานช่องโหว่วิกฤตไปยังหลายโครงการภายใน 12 ชั่วโมงที่ผ่านมา เขายังได้อธิบายสถานการณ์ด้านความปลอดภัยว่า “เลวร้ายมาก”

แคมเปญนี้เกิดขึ้นไม่ถึงสัปดาห์หลังจากที่ผู้โจมตีใช้ประโยชน์จากช่องโหว่ที่ส่งผลกระทบต่อเฟิร์มแวร์ของกระเป๋าเงินฮาร์ดแวร์ Coldcard ที่เปราะบาง ซึ่งเหตุการณ์นี้ได้กระตุ้นให้นักพัฒนาและนักวิจัยเร่งการตรวจสอบซอฟต์แวร์ Bitcoin

ตามข้อมูลที่ Calle แบ่งปัน โครงการนี้ได้เสร็จสิ้นการตรวจสอบอัตโนมัติและด้วยมือใน 390 ที่เก็บข้อมูล โดยระบุปัญหาที่อาจเกิดขึ้นจำนวน 4,962 รายการ ในจำนวนนี้ 720 รายการ ถูกจัดประเภทว่าเป็นการค้นพบที่มีความรุนแรงสูงหรือวิกฤต

ค่าใช้จ่ายและการสนับสนุน

ทีมงานยังได้เพิ่มว่า 21.4% ของปัญหาที่รายงานได้ถูกทำซ้ำแล้ว ซึ่งบ่งชี้ว่าส่วนหนึ่งของการค้นพบที่สร้างขึ้นโดย AI ในเบื้องต้นได้รับการตรวจสอบอย่างอิสระแล้ว

แคมเปญการตรวจสอบนี้ครอบคลุมไลบรารีการเข้ารหัส ซอฟต์แวร์กระเป๋าเงิน ส่วนประกอบโครงสร้างพื้นฐาน และโครงการอื่น ๆ ที่เป็นส่วนหนึ่งของระบบนิเวศ Bitcoin Calle กล่าวว่า งานนี้อิงจากเครื่องมือทดสอบหลายตัวที่พัฒนาขึ้นโดยเฉพาะสำหรับความพยายามนี้

เขายังเปิดเผยว่าแคมเปญนี้ใช้ค่าใช้จ่ายในการคอมพิวเตอร์ประมาณ $10,000 ต่อวัน โดย OpenSats เป็นผู้รับผิดชอบค่าใช้จ่าย

เหตุการณ์ด้านความปลอดภัย

ตามโพสต์ของเขา Kimi Moonshot ได้จัดเตรียมบัญชี AI และการเข้าถึงโมเดล Kimi K3 เพื่อสนับสนุนการตรวจสอบ กลุ่มนี้ยังได้ขอให้สมาชิกในชุมชนมีส่วนร่วมในการจัดหาบัญชีคอมพิวเตอร์หรือโทเค็นดิจิทัลเพื่อสนับสนุนโครงการนี้

ความพยายามในการตรวจสอบนี้เกิดขึ้นหลังจากหนึ่งในเหตุการณ์ด้านความปลอดภัยของกระเป๋าเงินที่ใหญ่ที่สุดที่ส่งผลกระทบต่อผู้ใช้ Bitcoin ในช่วงไม่กี่ปีที่ผ่านมา

“Galaxy Research ได้ยืนยันว่าผู้โจมตีได้ขโมย 1,596 BTC จากที่อยู่ประมาณ 7,300 ที่อยู่ ในสามคลื่นการโจมตีที่ได้รับการยืนยัน”

ขณะเดียวกันก็ระบุเหตุการณ์เล็ก ๆ อีก 14 เหตุการณ์ ที่เชื่อมโยงกับช่องโหว่ในการสร้าง seed ของ Coldcard เดียวกัน

การวิเคราะห์และการตอบสนองต่อช่องโหว่

บริษัทวิจัยได้ระบุคลื่นที่สี่ที่สงสัยว่าเป็นการประสานงานซึ่งอาจทำให้ความสูญเสียรวมเพิ่มขึ้นเป็นประมาณ 2,055 BTC แม้ว่ายังไม่ได้รวมที่อยู่เหล่านั้นในยอดรวมที่ได้รับการยืนยันเนื่องจากการยืนยันเหยื่อเพิ่มเติมยังคงรอดำเนินการ

การวิเคราะห์บล็อกเชนก่อนหน้านี้โดย Galaxy ประเมินว่าคลื่นที่สี่ที่สงสัยเกี่ยวข้องกับการเคลื่อนย้าย 448.7 BTC จาก 709 ที่อยู่ ที่น่าจะเป็นเหยื่อ

แม้ว่าบริษัทจะเตือนว่าการวิเคราะห์บล็อกเชนเพียงอย่างเดียวไม่สามารถระบุเหยื่อทุกคนได้อย่างชัดเจนหรือพิสูจน์ได้ว่าผู้ดำเนินการคนเดียวได้ดำเนินการขโมยทุกครั้ง

นักสืบยังพบว่าประมาณ 90% ของ Bitcoin ที่ถูกขโมยยังคงไม่ถูกเคลื่อนย้าย

ช่องโหว่ของ Coldcard

ในกิจกรรมที่รายงานแยกต่างหากในสัปดาห์นี้ นักวิเคราะห์ได้สังเกตเห็นผู้โจมตีอีกคนเริ่มส่ง 64 BTC ผ่าน Bitcoin mixer ขณะที่ผู้โจมตีที่รู้จักกันมากที่สุดยังคงถือ 1,159 BTC ในเจ็ดที่อยู่โดยไม่โอนเงิน

ตามข้อมูลจาก Coinkite ช่องโหว่ของ Coldcard เกิดขึ้นระหว่างการเปลี่ยนเฟิร์มแวร์ที่นำมาใช้ในเดือนมีนาคม 2021 ขณะทำการรวมไลบรารีการเข้ารหัสใหม่

แทนที่จะสร้าง seed ของกระเป๋าเงินด้วยเครื่องกำเนิดหมายเลขสุ่มฮาร์ดแวร์ที่ตั้งใจไว้ เวอร์ชันเฟิร์มแวร์ที่เปราะบางพึ่งพาเครื่องกำเนิดหมายเลขสุ่มเทียมที่กำหนดโดย MicroPython ในระหว่างการสร้าง seed

ทีมวิศวกรรมและความปลอดภัยของ Bitcoin ของ Block ได้สรุปผลเดียวกันหลังจากตรวจสอบเฟิร์มแวร์

แม้ว่า Block จะกล่าวว่าไม่ได้ทำการทดสอบเชิงประจักษ์ในทุกอุปกรณ์ที่ได้รับผลกระทบ แต่ก็สรุปว่าเฟิร์มแวร์ที่เปราะบางเรียกใช้การสำรองข้อมูลที่กำหนดแทนที่จะใช้เครื่องกำเนิดหมายเลขสุ่มฮาร์ดแวร์ STM32 เมื่อสร้าง seed ของกระเป๋าเงิน

Coinkite ประเมินว่าอุปกรณ์ Mk2 และ Mk3 ที่ได้รับผลกระทบสร้างความแปรปรวนที่มีประสิทธิภาพประมาณ 40 บิต ขณะที่ Mk4, Mk5 และ Coldcard Q ที่เปราะบางผลิตประมาณ 72 บิต แทนที่จะเป็น 128 บิต ที่ตั้งใจไว้

การอัปเดตเฟิร์มแวร์ฉุกเฉินได้ถูกปล่อยออกมาสำหรับผลิตภัณฑ์ที่ได้รับผลกระทบทั้งหมด

บริษัทได้เตือนด้วยว่าการติดตั้งเฟิร์มแวร์ที่แก้ไขแล้วไม่ได้ทำให้กระเป๋าเงินที่สร้างขึ้นด้วยเวอร์ชันที่เปราะบางปลอดภัย ผู้ใช้ต้องสร้างวลี seed ใหม่ทั้งหมดบนอุปกรณ์ที่อัปเดตและโอน Bitcoin ของตนไปยังที่อยู่ที่ได้มาจาก seed ใหม่เหล่านั้น

กระเป๋าเงินที่สร้างขึ้นโดยใช้การทอยลูกเต๋าส่วนตัวอย่างน้อย 50 ครั้ง จะไม่ถือว่ามีความเปราะบางต่อปัญหาการสร้างหมายเลขสุ่มนี้เพียงอย่างเดียว แม้ว่า Coinkite จะยังคงแนะนำให้ทำการย้าย

การดำเนินการต่อไป

ขณะที่การสอบสวน Coldcard ยังคงดำเนินอยู่ ทีม Bitcoin Red Team กล่าวว่าได้ดำเนินการส่งช่องโหว่ที่เพิ่งค้นพบใหม่ไปยังโครงการซอฟต์แวร์ที่ได้รับผลกระทบตามความก้าวหน้าของการตรวจสอบ Calle กล่าวว่า ปัญหาวิกฤตหลายประการได้ถูกเปิดเผยให้กับผู้ดูแลโครงการในช่วง 12 ชั่วโมงที่ผ่านมา แทนที่จะเผยแพร่สู่สาธารณะ

กลุ่มนี้ยังไม่ได้ระบุโครงการที่ได้รับผลกระทบในขณะที่นักพัฒนาทำงานในการแก้ไข

ความพยายามของอาสาสมัครนี้รวมการค้นพบที่สร้างขึ้นโดย AI กับการตรวจสอบของมนุษย์ก่อนที่จะรายงานปัญหา และทีมงานกล่าวว่าการทำซ้ำช่องโหว่ที่รายงานยังคงเป็นส่วนหนึ่งของกระบวนการตรวจสอบของตน

จากการค้นพบที่มีศักยภาพเกือบ 5,000 รายการ ที่ระบุไว้จนถึงขณะนี้ มีเพียงหนึ่งในห้าส่วนที่ถูกทำซ้ำแล้ว ขณะที่การตรวจสอบยังคงดำเนินต่อไปในที่เก็บ Bitcoin เพิ่มเติม