Bitcoin Red Team, Coldcard açığının ardından 390 depoda 4.962 güvenlik sorunu tespit etti

Bitcoin geliştiricisi Calle’ye göre, Bitcoin Red Team, son dönemde yaşanan Coldcard cüzdan saldırılarının ardından Bitcoin kütüphaneleri, cüzdanları, altyapı yazılımları ve diğer açık kaynak projeleri kapsayan kapsamlı bir güvenlik incelemesi başlattı.

Gönüllü olarak yürütülen bu çalışmada AnchorWatch CEO’su Rob Hamilton ve diğer Bitcoin katkıcıları, yapay zeka destekli araçlar ile manuel doğrulama yöntemlerini bir arada kullanarak yazılım açıklarını tespit etmeye odaklanıyor.

Calle, X platformunda yaptığı paylaşımda, ekip üyelerinin kişi başına saatte ortalama bir kritik açık bulduğunu ve son 12 saat içinde birçok projeye kritik güvenlik açıklarının bildirildiğini açıkladı. Güvenlik durumunu ise “son derece kötü” olarak nitelendirdi.

Bu kampanya, saldırganların savunmasız Coldcard donanım cüzdanı yazılımındaki bir açığı istismar etmesinden yalnızca birkaç gün sonra başlatıldı. Söz konusu olay, geliştiriciler ve araştırmacıların Bitcoin yazılımlarına yönelik incelemelerini hızlandırmasına neden oldu.

Bitcoin Red Team, Bitcoin projelerinde incelemeleri genişletti

Calle’nin paylaştığı verilere göre, ekip otomatik ve manuel yöntemlerle toplam 390 depoda inceleme gerçekleştirdi ve bu süreçte 4.962 potansiyel sorun tespit etti. Bunların 720’si yüksek veya kritik seviyede bulgu olarak sınıflandırıldı.

Ekip, bildirilen sorunların %21,4’ünün halihazırda yeniden üretildiğini, yani ilk yapay zeka bulgularının bir kısmının bağımsız olarak doğrulandığını belirtti.

İnceleme kampanyası, tek bir uygulamaya odaklanmak yerine, kriptografi kütüphaneleri, cüzdan yazılımları, altyapı bileşenleri ve Bitcoin ekosisteminin parçası olan diğer projeleri kapsıyor.

Calle, çalışmaların bu amaç için özel olarak geliştirilen çok sayıda test aracıyla yürütüldüğünü ifade etti. Ayrıca kampanyanın günlük yaklaşık 10.000 dolarlık hesaplama maliyeti oluşturduğunu, bu giderlerin OpenSats tarafından karşılandığını açıkladı. Kimi Moonshot ise incelemeleri desteklemek amacıyla ekibe yapay zeka hesapları ve Kimi K3 modeline erişim sağladı.

Ekip, topluluk üyelerinden de kampanyanın sürdürülebilirliği için hesap veya dijital token katkısı talep etti.

Coldcard açığı, Bitcoin güvenlik çalışmalarını hızlandırdı

Bu inceleme süreci, son yıllarda Bitcoin kullanıcılarını etkileyen en büyük cüzdan güvenliği olaylarından birinin ardından başlatıldı.

Daha önce crypto.news tarafından aktarıldığı üzere, Galaxy Research, saldırganların üç ayrı dalgada yaklaşık 7.300 cüzdan adresinden toplam 1.596 BTC çaldığını doğruladı. Ayrıca aynı Coldcard tohum üretim açığına bağlı 14 daha küçük olay tespit edildi.

Araştırma şirketi, toplam kaybı yaklaşık 2.055 BTC’ye çıkarabilecek dördüncü bir koordineli saldırı dalgası daha tespit ettiğini, ancak ek mağdur doğrulaması beklediği için bu adresleri henüz kesin kayıtlara dahil etmediğini belirtti.

Galaxy’nin önceki blok zinciri analizine göre, şüpheli dördüncü dalgada 709 potansiyel mağdur adresten toplam 448,7 BTC taşındı. Ancak şirket, yalnızca blok zinciri analizinin tüm mağdurları kesin olarak belirleyemeyeceğini ve her hırsızlığın tek bir operatör tarafından gerçekleştirilip gerçekleştirilmediğinin kanıtlanamayacağını vurguladı.

Araştırmacılar, çalınan Bitcoin’lerin yaklaşık %90’ının henüz hareket ettirilmediğini tespit etti. Bu hafta bildirilen zincir üstü aktivitede ise analistler, başka bir saldırganın 64 BTC’yi bir Bitcoin mixer’ı üzerinden yönlendirmeye başladığını, en büyük saldırganın ise yedi cüzdan adresinde toplam 1.159 BTC’yi taşımadan tutmaya devam ettiğini gözlemledi.

Coldcard açığı, 2021’deki yazılım hatasına dayanıyor

Coinkite’a göre, Coldcard’daki güvenlik açığı, Mart 2021’de yeni bir kriptografi kütüphanesi entegre edilirken yapılan bir yazılım değişikliği sırasında ortaya çıktı.

Savunmasız yazılım sürümleri, cüzdan tohumlarını oluştururken amaçlanan donanım tabanlı rastgele sayı üreteci yerine MicroPython tarafından sağlanan deterministik bir sayı üretecine başvurdu.

Block’un Bitcoin mühendislik ve güvenlik ekibi de yazılımı inceledikten sonra aynı sonuca ulaştı. Block, her etkilenen cihazda ampirik testleri tamamlamamış olsa da, savunmasız yazılımın cüzdan tohumlarını oluştururken STM32 donanım rastgele sayı üreteci yerine deterministik yedek yöntemi kullandığını belirledi.

Coinkite, etkilenen Mk2 ve Mk3 cihazlarının yaklaşık 40 bitlik etkin entropi ürettiğini, savunmasız Mk4, Mk5 ve Coldcard Q cihazlarının ise hedeflenen 128 bit yerine yaklaşık 72 bit ürettiğini tahmin ediyor.

Tüm etkilenen ürünler için acil yazılım güncellemeleri yayımlandı. Şirket, yamalı yazılım yüklemenin, savunmasız sürümlerle oluşturulan cüzdanları güvenli hale getirmediği konusunda uyarıyor. Kullanıcıların, güncellenmiş cihazlarda tamamen yeni tohum ifadeleri oluşturması ve Bitcoin’lerini bu yeni tohumlardan türetilen adreslere aktarması gerekiyor.

En az 50 zar atışıyla oluşturulan cüzdanlar, bu özel rastgele sayı üretimi sorununa karşı savunmasız kabul edilmiyor. Ancak Coinkite, yine de kullanıcıların taşınmasını öneriyor.

Bitcoin geliştiricileri güvenlik açıklarını bildirmeye devam ediyor

Coldcard soruşturması sürerken, Bitcoin Red Team, incelemeler ilerledikçe tespit edilen yeni güvenlik açıklarını ilgili yazılım projelerine bildirmeyi sürdürüyor.

Calle’ye göre, son 12 saat içinde birkaç kritik açık proje geliştiricilerine özel olarak iletildi. Geliştiriciler düzeltmeler üzerinde çalışırken, etkilenen projelerin isimleri açıklanmadı.

Gönüllü kampanya, yapay zeka ile tespit edilen bulguları insan incelemesiyle doğruladıktan sonra raporluyor. Ekip, bildirilen açıkların yeniden üretilmesinin doğrulama sürecinin bir parçası olduğunu belirtti. Şimdiye kadar tespit edilen yaklaşık 5.000 potansiyel bulgunun beşte birinden fazlası yeniden üretildi ve ek Bitcoin depolarında incelemeler devam ediyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: crypto.news