Coin Market Solution logo Coin Market Solution logo
Forklog 2026-08-06 10:01:12

Bitcoin Red Team выявила тысячи проблем в 390 биткоин-проектах

5 августа волонтерская группа Bitcoin Red Team сообщила о 4962 потенциальных проблемах безопасности в 390 проектах, связанных с первой криптовалютой. Из них 85 команда отнесла к критическому уровню риска, еще 635 — к высокому. Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7We're running a large-scale ecosystem security audit across bitcoin code bases.27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues.We're at… pic.twitter.com/iRCylprbY1— calle (@callebtc) August 5, 2026 За первые 29,8 часа участники кампании смогли воспроизвести 21,4% находок. Остальные результаты пока нельзя считать подтвержденными уязвимостями. Проверку запустили после атак на аппаратные кошельки Coldcard, потери от которых превысили $100 млн. Что проверяет Bitcoin Red Team Bitcoin Red Team анализирует криптографические библиотеки, кошельки, инфраструктурное ПО и другие проекты с открытым исходным кодом. В инициативе участвуют 16 специалистов, включая разработчика протокола Cashu под псевдонимом Calle и CEO AnchorWatch Роба Хэмилтона. Команда применяет ИИ-модели совместно с ручной проверкой. Участники написали несколько тестовых инструментов, которые загружают код, ищут потенциально опасные участки и помогают воспроизводить возможные атаки в локальной среде. Такой подход называют red teaming, или имитацией действий атакующего. Исследователи не только ищут ошибки, но и пытаются определить, можно ли использовать их для компрометации продукта. По словам Calle, участники находят в среднем около одного критического эксплойта в час на человека. Методику подсчета он не раскрыл. We've been reaching out to many folks. Most of the critical reports we've made so far were quickly verified by project owners. We know we're hitting real targets.There's a lot of chaos right now in the ecosystem. We absolutely understand that many people are being bombarded… pic.twitter.com/vx57ejIiko— calle (@callebtc) August 5, 2026 «Сейчас в экосистеме много хаоса. Мы понимаем, что многих буквально засыпают отчетами о проблемах безопасности», — написал разработчик. Команда не раскрыла список затронутых проектов. По словам Calle, критические отчеты сначала пытаются воспроизвести с помощью работающего примера атаки, а затем приватно передают разработчикам. Повод для проверок Кампанию начали на фоне эксплуатации ошибки в аппаратных кошельках Coldcard. По данным Galaxy Research, уязвимостью воспользовались как минимум 15 различных злоумышленников. Потери от трех подтвержденных волн аналитики оценили в $100 млн. С учетом предполагаемой четвертой волны сумма может вырасти примерно до $130 млн. В техническом разборе производитель устройств компания Coinkite объяснила, что ошибка появилась после изменений в прошивке в 2021 году. Вместо аппаратного генератора случайных чисел устройства в некоторых случаях обращались к предсказуемому программному генератору MicroPython. Команда Block пришла к схожему выводу после изучения кода. Исследователи предупредили, что не завершили полноценные испытания всех затронутых устройств. По оценке Coinkite, эффективная энтропия сид-фраз снизилась со 128 бит примерно до 40 бит у Coldcard Mk2 и Mk3. Для Mk4, Mk5 и Q показатель составлял около 72 бит. Компания выпустила исправленные прошивки, но обновление не защищает уже созданные сид-фразы. Владельцам затронутых кошельков рекомендовали сгенерировать новые на исправленном устройстве и перевести средства на другие адреса. ИИ ускорил поиск, но не проверку Хэмилтон назвал главным ограничением кампании не поиск проблем, а передачу отчетов нужным разработчикам. Bitcoin Red Team Update:We have been working around the clock, with ~$20,000 of spend up to this point across different services. Funding is secured, I appreciate all the gestures for donations but it is not necessary. The bill is taken care of.We have done over a dozen…— Rob Hamilton (@Rob1Ham) August 4, 2026 «Мы сделали более дюжины раскрытий на данный момент, просканировав 150 репозиториев. Самая сложная часть — координация, чтобы довести информацию до нужных людей», — отметил он. https://forklog.com/exclusive/285559-2 Ранее команда Anthropic с помощью ИИ-модели Claude выявила в браузере Firefox 22 уязвимости, 14 из которых были отнесены компанией-разработчиком Mozilla к высокой степени серьезности. Напомним, в июле ForkLog разобрался, как искусственный интеллект меняет рынок баг-баунти и увеличивает нагрузку на разработчиков и специалистов по безопасности.

Lesen Sie den Haftungsausschluss : Alle hierin bereitgestellten Inhalte unserer Website, Hyperlinks, zugehörige Anwendungen, Foren, Blogs, Social-Media-Konten und andere Plattformen („Website“) dienen ausschließlich Ihrer allgemeinen Information und werden aus Quellen Dritter bezogen. Wir geben keinerlei Garantien in Bezug auf unseren Inhalt, einschließlich, aber nicht beschränkt auf Genauigkeit und Aktualität. Kein Teil der Inhalte, die wir zur Verfügung stellen, stellt Finanzberatung, Rechtsberatung oder eine andere Form der Beratung dar, die für Ihr spezifisches Vertrauen zu irgendeinem Zweck bestimmt ist. Die Verwendung oder das Vertrauen in unsere Inhalte erfolgt ausschließlich auf eigenes Risiko und Ermessen. Sie sollten Ihre eigenen Untersuchungen durchführen, unsere Inhalte prüfen, analysieren und überprüfen, bevor Sie sich darauf verlassen. Der Handel ist eine sehr riskante Aktivität, die zu erheblichen Verlusten führen kann. Konsultieren Sie daher Ihren Finanzberater, bevor Sie eine Entscheidung treffen. Kein Inhalt unserer Website ist als Aufforderung oder Angebot zu verstehen