一个自称“比特币红队”(Bitcoin Red Team)的志愿者组织在约30小时内审查了391个代码库,报告了390个比特币相关项目中的4,962项安全发现。仅有1个项目完全通过审查。在所有发现中,720项被评定为高危或严重级别,但只有147项已提交给负责修复的维护者。
严重程度的分布比原始数字所显示的要更集中。审查人员记录了85项严重问题和635项高危问题,占提交总数的14.5%。其余发现属于中危、低危或信息类,另有246项未标注严重程度。

证据质量参差不齐。约21.4%的发现包含可用的概念验证代码,而91%的发现来自自动扫描。审查人员仅将8项标记为误报。30小时的时间线需要结合背景理解。其中一小时内集中处理了4,101项发现,这是对先前收集数据的回填,而非实时扫描。
比特币保险公司AnchorWatch首席执行官Rob Hamilton进行了自己的预审审查,花费超过1万美元扫描了100多个库。排除回填数据后,其余29小时内约有840项发现,平均每小时约29项,而非报道所称的166.3项。
类别分布出人意料:包括Coldcard在内的硬件钱包和固件,严重缺陷率排名倒数第二,为9.6%。其他领域表现更差:矿池为21.7%,基础设施和工具为21.5%,互换和交易所为20.9%。隐私工具以24%的比例位居榜首,尽管仅审查了3个项目。加密货币库产出了最大数量的发现:128个项目中共计1,385项,占总数的四分之一以上。
Cashu电子现金协议背后的匿名物理学家Calle表示,维护者正在核实最严重的报告。“我们迄今为止提交的大多数严重报告都得到了项目方的快速验证。我们知道我们正在命中真实目标,”他们写道。
这次审计由一枚损坏的芯片触发。Coinkite于7月30日披露,受影响的Coldcard设备上的种子生成回退到可预测的软件例程,仅使用安全元件中的32位熵,将攻击者的搜索上限限制在约43亿次猜测。Galaxy Research在8月4日证实,约7,300个地址被盗1,596枚比特币(BTC),疑似第四波攻击使总损失接近1.3亿美元。Galaxy强调其地址列表并非最终定论。链上活跃地址飙升至20个月高点。韩国持有者大多幸免,因为那里普遍使用基于骰子的种子。
弱随机性仍然是比特币反复出现的问题。2023年的Milk Sad漏洞使Libbitcoin Explorer密钥仅由32位时钟时间播种。5月份,Ill Bloom漏洞从基于弱JavaScript生成器的钱包中盗走了570万美元。
资金正在跟进这些发现。资助比特币开发的非营利组织OpenSats周四推出了Code RED资助计划,向披露漏洞的研究人员支付报酬,并报销工作期间产生的人工智能账单。
周四,比特币交易价格接近64,396美元,24小时上涨0.5%,审计并未影响市场。

原始数字需要结合背景来看。这些是发现,而非已确认的漏洞利用,大多数永远不会被武器化。证据表明Coldcard并非孤例,但数据也指出下一个主要风险可能在硬件钱包之外。
