Alerta en la red de Bitcoin: Desarrolladores encuentran casi 5,000 vulnerabilidades

  • Bitcoin Red Team presentó 4,962 hallazgos en 390 proyectos. Una base de código resultó estar limpia.
  • Una hora absorbió 4,101 de ellos, un backfill de trabajo realizado antes de la campaña.
  • Las hardware wallets, la propia categoría de Coldcard, ocuparon el segundo lugar más bajo en cuanto a fallos graves.
Promo

Desarrolladores voluntarios reportaron 4,962 hallazgos de seguridad en 390 proyectos de Bitcoin en aproximadamente 30 horas. De los 391 repositorios de código que revisaron, solo uno resultó estar limpio.

El grupo se llama Bitcoin Red Team. Calificó 720 de esos hallazgos como de gravedad alta o crítica. Solo 147 han llegado a los mantenedores que deben corregirlos.

Uno de cada siete hallazgos es grave

La gravedad se distribuye de forma más ajustada de lo que indica el total general. Los revisores registraron 85 problemas críticos y 635 altos.

Patrocinado
Patrocinado

Eso representa un 14.5% de todo lo reportado. El resto corresponde a categorías media, baja o informativa. Otros 246 hallazgos no tienen etiqueta de gravedad.

Rendimiento de severidad en la investigación del Bitcoin Red Team
Rendimiento de severidad en la investigación del Bitcoin Red Team. Fuente: Desarrollador open-source Calle en X

La calidad de las pruebas también varía. Alrededor del 21.4% incluyó código funcional como prueba de concepto. Aproximadamente el 91% llegó a través de escaneo automatizado. Los revisores descartaron solo ocho como falsos positivos.

Una hora generó el 83% de los hallazgos

El marco de 30 horas necesita una aclaración. En solo una hora se absorbieron 4.101 hallazgos. Ese pico fue un volcado de datos anterior, no un escaneo en tiempo real. Rob Hamilton, CEO de la aseguradora de Bitcoin AnchorWatch, hizo su propia revisión antes de que la campaña iniciara formalmente.

Hamilton destacó que gastó más de 10,000 dólares escaneando más de 100 bibliotecas.

Patrocinado
Patrocinado

Si quitamos ese volcado, el ritmo cambia de manera notoria. Aproximadamente 840 hallazgos se recibieron en las otras 29 horas. Eso es cerca de 29 por hora, no los 166.3 por hora que menciona el informe.

Los datos apuntan lejos de las cold wallets

La división por categorías trae una sorpresa. Las cold wallets y el firmware, grupo al que pertenece Coldcard, ocupó el segundo lugar más bajo en fallos graves con solo un 9.6%.

Otros sectores salieron peor. Los pools de minería llegaron al 21.7%, infraestructura y herramientas 21.5%, y swaps y exchanges 20.9%. Las herramientas de privacidad encabezaron la tabla con un 24%, aunque solo se revisaron tres de ellas.

En cambio, las librerías cripto aportaron el mayor volumen. Generaron 1,385 hallazgos en 128 proyectos, más de una cuarta parte del total. Calle, el físico seudónimo que creó el protocolo de ecash Cashu, dijo que los mantenedores están confirmando los reportes más graves.

“La mayoría de los reportes críticos que hemos hecho hasta ahora fueron rápidamente verificados por los encargados de los proyectos. Sabemos que estamos encontrando problemas reales”, escribió.

¿Por qué se formó el Bitcoin Red Team tras el hack de Coldcard?

El inicio de la revisión se debió a un chip defectuoso. Coinkite informó el 30 de julio que la generación de semillas en los dispositivos Coldcard afectados dependía de un proceso predecible de software.

El problema era grave. Solo 32 bits provenían del elemento seguro, lo que limitaba la búsqueda de un atacante a aproximadamente 4.3 mil millones de intentos.

Galaxy Research estimó robos confirmados de 1,.596 Bitcoin (BTC) desde unas 7,300 direcciones el 4 de agosto. Se sospecha que una cuarta ola de ataques podría llevar el total a cerca de 130 millones de dólares. Galaxy aclara que su lista de direcciones no es definitiva.

El pánico se notó on-chain, donde las direcciones activas aumentaron a un máximo de 20 meses. Los holders coreanos en su mayoría escaparon porque allí es común usar semillas generadas con dados.

Sin embargo, la falta de aleatoriedad sigue siendo un problema en Bitcoin. El bug Milk Sad de 2023 generaba claves de Libbitcoin Explorer a partir de 32 bits de tiempo del reloj. En mayo, la vulnerabilidad Ill Bloom vació 5.7 millones de dólares de wallets que usaban un generador JavaScript débil.

Financiamiento tras los hallazgos

OpenSats, una organización sin fines de lucro que financia el desarrollo de Bitcoin, lanzó este jueves una línea de becas Code RED. Paga a investigadores que revelan fallos. También reembolsa los costos de inteligencia artificial (IA) generados por estos trabajos.

Mientras tanto, Bitcoin se negocia cerca de 64,396 dólares el jueves, con una caída del 0.5% en 24 horas. La auditoría no ha movido el mercado.

Desempeño del precio de Bitcoin. Fuente: BeInCrypto
Desempeño del precio de Bitcoin. Fuente: BeInCrypto

El contexto todavía es importante para entender la cifra bruta. Estos son hallazgos, no exploits confirmados, y la mayoría nunca serán utilizados como armas.

Según la evidencia hasta ahora, Coldcard no fue un fallo aislado. Los datos también indican que el próximo no será una cold wallet.


Para leer el análisis más reciente del mercado de criptomonedas de BeInCrypto, haga clic aquí.

Descargo de Responsabilidad

Este artículo de noticias tiene como objetivo proporcionar información precisa y oportuna. Sin embargo, se recomienda a los lectores que verifiquen los hechos de forma independiente y consulten con un profesional antes de tomar cualquier decisión basada en este contenido.

Patrocinado
Patrocinado