硬件钱包Coldcard的漏洞,由于2021年3月被发现的一个固件错误,导致长期持有者的比特币($BTC)损失。损失超过1.16亿美元:从超过5,200个地址中被盗取了逾1,800枚$BTC。
该事件促使一个名为“比特币红队”的志愿者倡议的建立,由$BTC开发者卡勒与专门从事自托管保险的保险公司Anchorwatch的首席执行官罗布·汉密尔顿共同领导。他们对更广泛的比特币开源生态系统进行了紧急审计,以检查其他广泛使用的钱包和代码库是否存在与导致Coldcard用户资金损失类似的漏洞。

16名安全研究人员花费了27.5小时,仔细分析了390个与比特币相关的开源代码库,结合了人工智能(AI)分析与人工审查。该团队总共记录了4,962个漏洞,其中85个被归类为严重,635个为高风险(平均每位研究人员每小时发现2.31个高或严重风险漏洞)。
这次审计冲刺的资金由Opensats提供——这是一家支持比特币开源开发的非营利组织——它拨款近4万美元以支持研究人员的工作。卡勒将生态系统的安全状况描述为“极其糟糕”。
实时跟踪审计的分析师指出,到目前为止,只有大约五分之一的已发现漏洞被独立重现,这表明许多被识别出的问题在被开发者有信心确定其真实严重程度之前,仍需得到验证。
漏洞集中在何处
严重问题最集中的领域是隐私工具和coinjoin(设计用于混淆区块链上比特币交易痕迹的软件),它们占了严重发现的24%,尽管它们在所分析项目总数中占比较小。相比之下,密码学库给出的已识别问题绝对数量最多,达1,101个,但其中仅有相对较小的10%被归为高风险类别,这表明该领域的代码总体上更为成熟,尽管它受到了研究人员最严格的审查。
在390个被分析的项目中,大多数项目存在很少或没有严重问题;真正的风险似乎集中在负责私钥生成、签名和隐私保护交易的一小部分工具上——正是与引发整个工作的初始Coldcard故障同类的软件。
这些事实的披露时机非常重要,考虑到比特币自托管社区在过去两周内一直在努力消化Coldcard造成的损失规模,仅加拿大用户就占了被盗资金的大约四分之一。
未来任务评估的必要性
比特币红队指出,此次审计是持续工作的第一阶段,而非一次性事件;计划处理积压的结果,确认哪些漏洞确实可被利用,并在任何细节公开之前,与受影响的项目协调负责任的披露。
对于仍在消化Coldcard损失规模的自托管支持者社区而言,这次审计同时也证明了白帽研究人员目前的发展速度正在接近恶意行为者的步伐。
end-content







