سرمایهتان در خطر است؟ کشف ۵ هزار حفره امنیتی در بیتکوین
تیم داوطلب قرمز بیت کوین پس از فاجعه سرقت ۲۰۰۰ بیتکوینی از کیفپولهای کلدکارد، پرده از یک فاجعه بزرگ برداشت.
تیم امنیتی به نام «تیم قرمز بیت کوین» در بازبینی گسترده ۳۹۰ پروژه مرتبط با بیتکوین، ۴٬۹۶۲ نقص امنیتی از جمله آسیبپذیریهای بحرانی و چندین باگ نرمافزاری را شناسایی کرده است.
یک تیم داوطلب امنیتی موسوم به «تیم قرمز بیت کوین» (Bitcoin Red Team)، پس از آسیبپذیری اخیر کیف پولهای کلدکارد (Coldcard)، بازبینی گستردهای را آغاز کرده و موفق به شناسایی ۴٬۹۶۲ نقص امنیتی در ۳۹۰ پروژه مرتبط با اکوسیستم بیت کوین شده است.
این گروه که شامل متخصصانی مانند راب همیلتون (Rob Hamilton) و توسعهدهندهای به نام کاله (Calle) است، اعلام کرده ۷۲۰ مورد از این آسیبپذیریها در دسته «بسیار خطرناک» یا «حیاتی» قرار دارند. طبق اعلام این تیم، اعضای گروه بهطور میانگین هر ساعت یک آسیبپذیری بحرانی را شناسایی کردهاند.
این عملیات بازبینی با استفاده از هوش مصنوعی و بررسیهای دستی انجام میشود و تاکنون توانسته است ۲۱.۴ درصد از آسیبپذیریهای شناساییشده را بازتولید و تأیید کند. هزینههای محاسباتی این پروژه روزانه حدود ۱۰ هزار دلار برآورد میشود که توسط بنیاد اوپناستس (OpenSats) تأمین میگردد. تمرکز این تیم تنها روی یک اپلیکیشن خاص نیست، بلکه کتابخانههای رمزنگاری، نرمافزارهای کیف پول و زیرساختهای متنباز مرتبط با بلاک چین را نیز شامل میشود.
آسیبپذیری کلدکارد زنگ خطر امنیتی را به صدا درآورد
تحقیقات نشان میدهد نقص امنیتی در کیف پولهای سختافزاری کلدکارد ناشی از یک خطای فرمویر (Firmware) در تولید اعداد تصادفی بوده است. این باگ به مهاجمان اجازه داد بیش از ۲ هزار واحد بیت کوین را از هزاران آدرس به سرقت ببرند. اگرچه بهروزرسانیهای اضطراری برای رفع این مشکل منتشر شده است، کارشناسان هشدار میدهند که تنها نصب آپدیت کافی نیست و کاربران باید عبارت بازیابی (Seed) جدید ایجاد کرده و داراییهای خود را به یک کیف پول جدید منتقل کنند.
توسعهدهندهای به نام کاله در حساب کاربری خود در شبکه اجتماعی ایکس درباره وضعیت امنیتی اکوسیستم بیت کوین هشدار داد: وضعیت امنیتی در حال حاضر بسیار بد است؛ ما چندین آسیبپذیری حیاتی را در ۱۲ ساعت گذشته بهصورت خصوصی به مسئولان امنیتی پروژهها گزارش دادهایم تا پیش از انتشار عمومی، فرصت رفع آنها را داشته باشند.
تیم قرمز بیت کوین اعلام کرده است که برای جلوگیری از سوءاستفاده هکرها، فعلاً نام پروژههای آسیبپذیر را منتشر نمیکند. این اقدام بار دیگر اهمیت بررسیهای امنیتی مستقل و مستمر در اکوسیستم ارزهای دیجیتال را نشان میدهد.
نظر شما