Проблемы биткоина: за 27,5 часа аудита найдено 4962 уязвимости
Команда Bitcoin Red Team под руководством разработчика Cashu Калле (calle) за 27,5 часа работы подала 4962 сообщения об уязвимостях в 390 проектах экосистемы биткоина, включая 85 критических и 635 проблем высокой опасности. Аудит охватывает кодовые базы всей экосистемы и ведется круглосуточно распределенной по миру командой.
Калле сообщил, что группа выросла до 16 человек. По его словам, участники применяют собственные методы проверки. Это оказалось самой эффективной стратегией: каждый по-разному настраивает свои ИИ-агенты, что дает много разнообразных попаданий.
Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!
Как устроен аудитКрасная команда ведет масштабную проверку безопасности сразу по многим кодовым базам биткоина. Значительную часть работы участники по-прежнему выполняют вручную, лишь направляя ИИ, однако автоматические средства проверки становятся точнее. Скорость достигает 166,3 находки в час при охвате 13,1 проекта в час, а на каждого человека приходится 2,31 находки высокой и критической опасности ежечасно.
Калле пояснил, что заметный всплеск в данных связан с загрузкой большого массива проверок от участника по имени Роб. Работу команды поддерживают спонсоры OpenSats, Финн Пукловски, Стив, а также OpenCode, Wafer Ai и Kimi_Moonshot — они оплачивают счета и предоставляют вычислительные мощности.
Большинство критических сообщений, поданных к этому моменту, владельцы проектов подтвердили. Калле отметил, что команда «попадает в реальные цели». Перед отправкой большую часть критических результатов воспроизводят с рабочим примером эксплуатации (proof of concept) в локальной тестовой среде regtest.
Разработчик признал, что в экосистеме много хаоса и участников буквально засыпают сообщениями об уязвимостях. Он извинился за дополнительный стресс от отчетов, но подчеркнул важность быстрой рассылки: владельцы проектов проверяют находки лучше всех, а с ИИ такая проверка теперь почти бесплатна, и вскоре к тем же выводам придут другие исследователи.
Пока владельцам передано лишь 141 сообщение — 2,9% от всех находок. Динамически воспроизвести удалось 21,4% находок, а 91% поступил через автоматический скан.
Что показывают цифрыИз всего массива находок высокую или «критическую опасность» имеют 14,3%. По данным отчета, примерно одна находка из семи преодолевает такой порог. На «средний уровень» приходится 1386 находок (28,1%), на «низкий» — 1723 (34,9%), на «информационный» — 869 (17,6%).
Восемь находок команда отнесла к «ложным срабатываниям». Еще 246 находок (5,0%) остались «без определенной метки опасности». В среднем на проект приходится 1,82 находки «высокой» или «критической опасности», медианное значение — 11 находок на проект.
Выше всего доля опасных находок оказалась в категориях, связанных с приватностью и микшированием монет (24,0%), майнингом и пулами (21,7%), инфраструктурой и инструментарием (21,5%). Больше всего находок собрали криптографические библиотеки и SDK — 1385 при 128 проверенных проектах.
Программные кошельки — 742 находки (43 проекта), инфраструктура и инструментарий — 590 (50 проектов), реализации узлов — 344 (29 проектов). Наименьший охват у категорий исследований и документации (12 находок, 1 проект) и приватности с микшированием (50 находок, 3 проекта).
Хотите получить доступ к экспертным инсайдам? Подписывайтесь на наш новостной телеграм-канал, а также вступайте в сообщество BeInCrypto! Читайте последние новости и свежую аналитику криптовалют, ИИ и фондовых рынков. Будьте на шаг впереди толпы каждый день!
Источник: https://ru.beincrypto.com/bitcoin-red-team-4962-nahodki-audit/