Allarme sulla rete Bitcoin: gli sviluppatori individuano quasi 5.000 vulnerabilità

  • Il Bitcoin Red Team ha segnalato 4.962 rilievi su 390 progetti. Solo una codebase è risultata pulita.
  • Un’ora ha assorbito 4.101 di loro, un recupero del lavoro svolto prima della campagna.
  • Gli hardware wallet, categoria propria di Coldcard, si sono classificati al secondo posto tra quelli con meno vulnerabilità gravi.
Promo

Sviluppatori volontari hanno segnalato 4.962 vulnerabilità di sicurezza in 390 progetti Bitcoin in circa 30 ore. Dei 391 codebase analizzati, esattamente uno è risultato privo di problemi.

Il gruppo si fa chiamare Bitcoin Red Team. Ha classificato 720 di queste segnalazioni come ad alta criticità o critiche. Solo 147 sono state inviate ai maintainer che devono risolverle.

Una segnalazione su sette è seria

La suddivisione per gravità è meno ampia di quanto suggerirebbe il totale grezzo. I revisori hanno registrato 85 problemi critici e 635 ad alta gravità.

Contenuto sponsorizzato
Contenuto sponsorizzato

Questo corrisponde al 14,5% di tutte le segnalazioni inviate. Le restanti sono classificate come media, bassa o puramente informative. Altre 246 segnalazioni non hanno alcun livello di gravità assegnato.

Rendimento per gravità nell’indagine del Bitcoin Red Team
Rendimento per gravità nell’indagine del Bitcoin Red Team. Fonte: Open-Source Developer Calle su X

Anche la qualità delle prove varia. Circa il 21,4% è stata accompagnata da codice funzionante come proof-of-concept. Circa il 91% è arrivata tramite scansioni automatiche. I revisori hanno scartato solo otto casi come falsi positivi.

Seguici su X per ricevere le ultime notizie in tempo reale

Un’ora ha prodotto l’83% delle segnalazioni

La tempistica delle 30 ore necessita di una precisazione. In una sola ora sono state raccolte 4.101 segnalazioni. Questo picco è dovuto a un caricamento retroattivo e non a una scansione in tempo reale. Rob Hamilton, amministratore delegato dell’assicuratore Bitcoin AnchorWatch, ha condotto una sua revisione prima dell’inizio ufficiale della campagna.

Ha dichiarato di aver speso oltre 10.000 dollari per scansionare più di 100 librerie.

Contenuto sponsorizzato
Contenuto sponsorizzato

Escludendo questo dump, il ritmo cambia drasticamente. Circa 840 segnalazioni sono state ricevute nelle altre 29 ore. Questo equivale a circa 29 l’ora, molto meno delle 166,3 l’ora comunicate nel report.

I dati indicano che le hardware wallet sono meno a rischio

La suddivisione per categoria riserva una sorpresa. Le hardware wallet e il firmware, categoria a cui appartiene il gruppo Coldcard, si classificano come il secondo settore con meno criticità gravi, pari al 9,6%.

Altre categorie sono andate peggio. I mining pool hanno raggiunto il 21,7%, l’infrastruttura e gli strumenti il 21,5%, mentre swap ed exchange il 20,9%. Gli strumenti per la privacy sono al primo posto con il 24%, anche se solo tre di essi sono stati esaminati dai revisori.

Il maggior volume di problemi è stato riscontrato nelle librerie crypto. Sono state riscontrate 1.385 segnalazioni su 128 progetti, ovvero più di un quarto dell’intero corpus analizzato.

Calle, il fisico pseudonimo che ha creato il protocollo Cashu ecash, ha affermato che i maintainer stanno confermando i report più gravi.

Contenuto sponsorizzato
Contenuto sponsorizzato

La maggior parte dei report critici che abbiamo inviato finora è stata rapidamente verificata dai responsabili dei progetti. Sappiamo di aver colpito bersagli reali”, hanno scritto.

Perché il Red Team si è formato dopo il caso Coldcard

Tutto è iniziato a causa di un solo chip difettoso. Coinkite ha rivelato il 30 luglio che la generazione dei seed nei dispositivi Coldcard interessati si basava su una routine software prevedibile.

Il problema era grave. Solo 32 bit venivano forniti dal secure element, consentendo a un attaccante di trovare la chiave con circa 4,3 miliardi di tentativi.

Galaxy Research ha stimato furti confermati pari a 1.596 Bitcoin (BTC) da circa 7.300 indirizzi al 4 agosto. Una sospetta quarta ondata di attacchi porterebbe il totale a quasi 130 milioni di dollari. Galaxy sottolinea che la lista degli indirizzi non è definitiva.

La situazione di panico si è riflessa on-chain, dove le attività degli indirizzi attivi hanno raggiunto un massimo di 20 mesi. I possessori coreani sono stati in gran parte risparmiati poiché l’uso di seed generati con i dadi è molto comune in Corea.

La debolezza della casualità torna spesso su Bitcoin, però. Il bug Milk Sad del 2023 faceva sì che le chiavi Libbitcoin Explorer fossero generate a partire da 32 bit di tempo di sistema. A maggio, la vulnerabilità Ill Bloom ha prosciugato 5,7 milioni di dollari da wallet basati su un generatore JavaScript debole.

I fondi arrivano dopo le segnalazioni

OpenSats, organizzazione no profit che finanzia lo sviluppo su Bitcoin, ha lanciato giovedì il programma di sovvenzioni Code RED. Questo programma premia i ricercatori che segnalano vulnerabilità. Inoltre, rimborsa le spese per l’intelligenza artificiale (AI) sostenute durante la ricerca.

Nel frattempo, Bitcoin è stato scambiato intorno a $64.396 giovedì, in aumento dello 0,5% nelle ultime 24 ore. L’audit non ha mosso il mercato.

Andamento del prezzo di Bitcoin. Fonte: BeInCrypto
Andamento del prezzo di Bitcoin. Fonte: BeInCrypto

Il contesto continua ad avere importanza quando si tratta del dato grezzo. Si tratta di rilevazioni, non di exploit confermati, e la maggior parte non verranno mai sfruttate.

Dai dati finora disponibili, però, Coldcard non è stato un caso isolato. I dati suggeriscono anche che il prossimo problema non riguarderà una hardware wallet.


Per leggere le ultime analisi di mercato sulle criptovalute di BeInCrypto, clicca qui.

Disclaimer

Tutte le informazioni contenute nel nostro sito web sono pubblicate in buona fede e solo a scopo informativo generale. Qualsiasi azione intrapresa dal lettore in base alle informazioni contenute nel nostro sito web è strettamente a suo rischio e pericolo.

Contenuto sponsorizzato
Contenuto sponsorizzato