Frivillige utviklere rapporterte 4962 sikkerhetsfunn på tvers av 390 Bitcoin-prosjekter i løpet av omtrent 30 timer. Av de 391 kodebasene de gjennomgikk, var det kun én som kom tilbake uten feil.
Gruppen kaller seg Bitcoin Red Team. De vurderte 720 av disse funnene som høye eller kritiske. Bare 147 funn har nådd vedlikeholderne som må fikse dem.
Hvert syvende funn er alvorlig
Alvorlighetsfordelingen er mindre enn det det samlede antallet tilsier. Gjennomgangen resulterte i 85 kritiske problemer og 635 høye.
Det utgjør 14,5 % av alt som er rapportert. Resten er klassifisert som middels, lav eller informativ. Ytterligere 246 funn har ingen alvorlighetsgrad merket i det hele tatt.
Beviskvaliteten varierer også. Omtrent 21,4 % kom med fungerende proof-of-concept-kode. Rundt 91 % ble funnet via automatisert skanning. Gjennomgangsteamet avviste kun åtte som falske positiver.
Følg oss på X for å få de siste nyhetene når de skjer
Én time sto for 83 % av funnene
30-timersperioden krever et forbehold. En enkelt time sto for 4101 funn. Den økningen skyldtes et etterslep, ikke løpende skanning. Rob Hamilton, daglig leder for Bitcoin-forsikringsselskapet AnchorWatch, gjorde en egen gjennomgang før kampanjen startet formelt.
Han uttalte at han brukte over $ 10 000 på å skanne mer enn 100 biblioteker.
Fjerner man dette dumpet, endres tempoet kraftig. Omtrent 840 funn ble mottatt gjennom de andre 29 timene. Det tilsvarer nærmere 29 i timen, ikke 166,3 som rapporten viser.
Tallene peker vekk fra hardware-lommebøker
Kategorioversikten inneholder en overraskelse. Hardware-lommebøker og firmware, gruppen Coldcard tilhører, kom nest lavest for alvorlige feil med 9,6 %.
Andre områder kom dårligere ut. Mining pools traff 21,7 %, infrastruktur og verktøy 21,5 %, og swaps og børser 20,9 %. Personvernverktøy toppet tabellen med 24 %, men gjennomgangen dekket bare tre av dem.
Kryptobiblioteker sto for volumet i stedet. De sto bak 1385 funn på tvers av 128 prosjekter, altså mer enn en fjerdedel av materialet.
Calle, den pseudonyme fysikeren som laget Cashu ecash-protokollen, sa at vedlikeholdere bekrefter de mest alvorlige rapportene.
De fleste av de kritiske rapportene vi har sendt inn så langt har raskt blitt bekreftet av prosjektledere. Vi vet at vi treffer på reelle mål, skrev de.
Hvorfor Red Team ble dannet etter Coldcard
Gjennomgangen startet på grunn av én ødelagt brikke. Coinkite avslørte 30. juli at generering av seed på berørte Coldcard-enheter brukte en forutsigbar programvaretutine.
Mangelen var alvorlig. Bare 32 bits kom fra det sikre elementet, noe som begrenset en angriper til omtrent 4,3 milliarder forsøk.
Galaxy Research anslo bekreftet tyveri til 1596 Bitcoin (BTC) fra omtrent 7300 adresser per 4. august. Et mistenkt fjerde angrepsbølge kan bringe totalen til nesten $ 130 millioner. Galaxy understreker at adresselisten deres ikke er endelig.
Panikken viste seg på blokkjeden, der aktive adresser økte kraftig til et 20-måneders høydepunkt. Koreanske eiere slapp stort sett unna siden terningbaserte seeds er vanlig der.
Svak tilfeldiggenerering fortsetter å skape problemer i Bitcoin. I 2023 gjorde Milk Sad-feilen at Libbitcoin Explorer-nøkler baserte seg på 32 bits klokketid. I mai førte Ill Bloom-sårbarheten til et tap på $ 5,7 millioner fra lommebøker bygget på en svak JavaScript-generator.
Finansiering følger funnene
OpenSats, en ideell organisasjon som støtter Bitcoin-utvikling, lanserte torsdag et Code RED-stipendprogram. Det belønner forskere som avdekker sårbarheter. De refunderer også AI-kostnadene arbeidet medfører.
I mellomtiden ble Bitcoin omsatt nær $ 64 396 torsdag, opp 0,5 % siste 24 timer. Revisjonen har ikke påvirket markedet.
Kontekst har fortsatt betydning for det absolutte tallet. Dette er funn, ikke bekreftede utnyttelser, og de fleste vil aldri bli tatt i bruk.
Det vi har sett så langt, viser likevel at Coldcard ikke var en isolert feil. Dataene antyder også at den neste trolig ikke vil være en hardware wallet.









