Lỗ hổng trong ví phần cứng Coldcard đã dẫn đến việc mất Bitcoin ($BTC) của những người nắm giữ dài hạn do lỗi trong firmware được phát hiện từ tháng 3/2021. Tổn thất vượt quá 116 triệu USD: hơn 1.800 $BTC đã bị đánh cắp từ hơn 5.200 địa chỉ.
Sự việc này đã thúc đẩy việc thành lập sáng kiến tình nguyện mang tên "Bitcoin Red Team", dẫn đầu bởi nhà phát triển $BTC Kalle (Calle) cùng với Rob Hamilton, CEO của công ty bảo hiểm Anchorwatch, chuyên về bảo hiểm tự lưu trữ. Họ đã tiến hành một cuộc kiểm toán khẩn cấp hệ sinh thái Bitcoin mã nguồn mở rộng hơn để kiểm tra xem các ví và thư viện mã được sử dụng rộng rãi khác có chứa các lỗ hổng tương tự dẫn đến mất tiền của người dùng Coldcard hay không.

Mười sáu nhà nghiên cứu bảo mật đã dành 27,5 giờ để phân tích kỹ lưỡng 390 kho mã nguồn mở liên quan đến Bitcoin, kết hợp phân tích bằng trí tuệ nhân tạo (AI) với kiểm tra thủ công. Nhóm đã ghi nhận tổng cộng 4.962 lỗ hổng, bao gồm 85 lỗi được phân loại là nghiêm trọng (critical) và 635 lỗi ở mức độ cao (high) (trung bình 2,31 lỗ hổng mức cao hoặc nghiêm trọng trên mỗi nhà nghiên cứu mỗi giờ).
Nguồn tài trợ cho đợt kiểm toán cấp tốc này được đảm bảo bởi Opensats – một tổ chức phi lợi nhuận hỗ trợ phát triển Bitcoin mã nguồn mở – đã phân bổ gần 40.000 USD để hỗ trợ công việc của các nhà nghiên cứu. Kalle mô tả tình trạng bảo mật của hệ sinh thái là "cực kỳ tồi tệ".
Các nhà phân tích theo dõi cuộc kiểm toán theo thời gian thực lưu ý rằng cho đến nay chỉ khoảng một phần năm số lỗ hổng được phát hiện đã được tái tạo lại một cách độc lập, điều này cho thấy nhiều vấn đề được xác định vẫn cần được xác nhận trước khi các nhà phát triển có thể tự tin xác định mức độ nghiêm trọng thực tế của chúng.
Lỗ hổng tập trung ở đâu
Nồng độ cao nhất của các vấn đề nghiêm trọng rơi vào các công cụ bảo mật và coinjoin (phần mềm được thiết kế để làm mờ dấu vết giao dịch Bitcoin trên blockchain), chiếm 24% các phát hiện nghiêm trọng, mặc dù chúng chỉ chiếm tỷ lệ nhỏ hơn trong tổng số dự án được phân tích. Ngược lại, các thư viện mật mã cho thấy số lượng vấn đề được phát hiện tuyệt đối lớn nhất – 1.101 – nhưng chỉ có khoảng 10% tương đối nhỏ trong số đó được phân loại ở mức độ cao, cho thấy mã nói chung đã trưởng thành hơn, mặc dù nó chịu sự giám sát kỹ lưỡng nhất từ các nhà nghiên cứu.
Hầu hết trong số 390 dự án được phân tích có ít hoặc không có vấn đề nghiêm trọng; rủi ro thực sự dường như tập trung vào một nhóm nhỏ các công cụ chịu trách nhiệm tạo khóa riêng tư, ký và giao dịch bảo mật – cùng loại phần mềm đã nằm trong lỗi ban đầu của Coldcard, khởi nguồn cho toàn bộ nỗ lực này.
Thời điểm tiết lộ những phát hiện này rất quan trọng, khi mà cộng đồng người dùng Bitcoin thực hành tự lưu trữ đã phải vật lộn trong hai tuần qua để hiểu rõ quy mô tổn thất từ Coldcard, với riêng người dùng Canada đã chiếm khoảng một phần tư số tiền bị đánh cắp.
Nhu cầu đánh giá các nhiệm vụ tương lai
Nhóm Bitcoin Red Team lưu ý rằng cuộc kiểm toán chỉ là giai đoạn đầu của công việc đang diễn ra, chứ không phải là một sự kiện một lần; kế hoạch là xử lý các kết quả tồn đọng, xác nhận lỗ hổng nào thực sự có thể bị khai thác và phối hợp tiết lộ thông tin có trách nhiệm với các dự án bị ảnh hưởng trước khi bất kỳ chi tiết nào được công bố công khai.
Đối với cộng đồng ủng hộ tự lưu trữ, những người vẫn đang nhận thức rõ quy mô tổn thất từ Coldcard, cuộc kiểm toán này đồng thời đóng vai trò là bằng chứng cho thấy các "hacker mũ trắng" hiện đang tiến triển với tốc độ gần bằng tốc độ của các tác nhân xấu.
end-content






