HomeBlockchainVeiligheidBeveiligingsaudit van Bitcoin ontdekt 4.962 kwetsbaarheden in slechts 30 uur

Beveiligingsaudit van Bitcoin ontdekt 4.962 kwetsbaarheden in slechts 30 uur

In iets meer dan een dag heeft een losjes georganiseerde groep vrijwillige coders en hun AI-assistenten iets gedaan wat geen enkel Bitcoin-bedrijf of ontwikkelteam alleen voor elkaar kreeg: ze kamden honderden open-source Bitcoin-projecten uit en markeerden bijna 5.000 potentiële beveiligingsproblemen. De actie, uitgevoerd onder de naam Bitcoin Red Team, is uitgegroeid tot een van de meest ingrijpende campagnes voor een Bitcoin-beveiligingsaudit die het ecosysteem heeft gezien, en dwingt een ongemakkelijk gesprek over hoe blootgesteld de tools die mensen daadwerkelijk gebruiken om bitcoin vast te houden en te verplaatsen in werkelijkheid zijn.

Belangrijkste punten

  • Het Bitcoin Red Team diende 4.962 beveiligingsbevindingen in over 390 Bitcoin-projecten in ongeveer 30 uur, een periode die sommige rapporten op 27,5 uur zetten.
  • Van die bevindingen werden er 85 als kritiek en 635 als hoog risico beoordeeld, samen goed voor 14,5% van het totaal.
  • Het team bestaat uit 16 wereldwijd verspreide mensen plus drie geautomatiseerde agents, waarbij 91% van de bevindingen naar voren kwam via geautomatiseerde scans.
  • Privacy- en coinjoin-tools droegen het hoogste aandeel ernstige problemen met 24%, terwijl cryptografische bibliotheken de meeste ruwe bevindingen opleverden (1.101) maar een lager percentage van 10% met hoge ernst.
  • Slechts 19 projecten hebben hun bevindingen tot nu toe upstream gemeld gekregen bij de maintainers.

Binnen de allesomvattende beveiligingsaudit van het Bitcoin Red Team

Dit is een door vrijwilligers gerunde sprint die AI-modellen op honderden Bitcoin-codebases tegelijk richtte, iets wat handmatige code-review nooit in dit tempo zou kunnen evenaren. Het Bitcoin-ecashprotocol Cashu werd ontwikkeld door de pseudonieme maker calle, die de eerste statusupdate van de campagne uitbracht en deze omschreef als een “grootschalige ecosysteem-beveiligingsaudit” over Bitcoin-codebases heen.

Omvang en schaal in minder dan 30 uur

De ruwe cijfers zijn moeilijk te negeren. Het team registreerde 4.962 bevindingen over 390 projecten in ongeveer 30 uur, volgens calle’s eigen update, hoewel CoinDesk en Crypto Briefing het werkvenster op 27,5 uur schatten. Dat tempo komt neer op ergens tussen de 166 en 180 ingediende bevindingen per uur, afhankelijk van welke telling je gebruikt. Crypto Briefing meldde dat de sprint werd ondersteund door bijna 40.000 dollar aan financiering van OpenSats, een non-profitorganisatie die open-source Bitcoin-ontwikkeling ondersteunt, terwijl CoinDesk rekende op rekenkosten van bijna 10.000 dollar per dag om de AI-modellen 24/7 draaiende te houden.

Wie zit er achter de audit — en hoe werken ze

Calle zei dat het team is gegroeid tot 16 wereldwijd verspreide mensen die in shifts werken, hoewel het situatierapport zelf 17 bijdragers registreert, 14 daarvan menselijk en drie geautomatiseerd. Geautomatiseerde intake was goed voor 91% van alle bevindingen, maar calle benadrukte snel dat mensen achter de schermen nog steeds volop bezig zijn met het “aan het handje houden van de AI”. In plaats van te standaardiseren op één reviewmethode, liet de groep elke bijdrager zijn eigen agents aansturen met prompts naar voorkeur. Dat, zo stelde calle, “is de meest effectieve strategie gebleken”, omdat verschillende mensen en verschillende prompts de neiging hebben verschillende bugs naar boven te halen. Ongeveer 21% van de bevindingen is al dynamisch gereproduceerd met werkende proof-of-concept-code, wat extra gewicht geeft aan de claims in plaats van ze als louter theoretische signalen te laten.

Ernstverdeling: waar het echte risico zit

Niet elk gemarkeerd probleem is een vijf-alarmbrand, en de eigen ernstverdeling van de audit maakt dat onderscheid duidelijk. Van de bijna 5.000 bevindingen kwalificeert slechts een relatief klein deel als echt gevaarlijk, terwijl het grootste deel in de categorie met lagere prioriteit valt.

Kritieke en bevindingen met hoge ernst in cijfers

Van het totale aantal bevindingen werden er 85 als kritiek en 635 als hoog risico geclassificeerd, samen goed voor 14,5% van het volledige corpus, of een gemiddelde van ongeveer 1,85 ernstige problemen per beoordeeld project. CoinDesk schetste het tempo onomwonden en merkte op dat de groep gemiddeld bijna één kritieke bug per persoon per uur ontdekt. Acht bevindingen zijn al ingetrokken als false positives, een herinnering dat niet elke geautomatiseerde melding de toets der kritiek doorstaat.

Welke categorieën Bitcoin-projecten het meest blootstaan

De ernst was niet gelijkmatig over het ecosysteem verdeeld. Privacy- en coinjoin-tools leverden het hoogste aandeel bevindingen met hoge of kritieke ernst op met 24%, vóór beurzen en swaps die 21% van de activiteit vertegenwoordigden, terwijl oplossingen voor handelaren en betalingsinfrastructuur goed waren voor 17%. SDK’s en cryptografische bibliotheken vertelden een ander verhaal: zij genereerden het grootste ruwe volume aan bevindingen, namelijk 1.101, maar slechts 10% daarvan haalde de drempel voor hoge ernst. Met andere woorden, privacygerichte software bevat mogelijk in totaal minder bugs, maar een onevenredig groot deel van wat daar wordt gevonden, blijkt zwaarder te wegen.

Openbaarmaking onder druk: de ethiek van snel handelen

Snelle openbaarmaking is bedoeld om gebruikers te beschermen, maar zet ook druk op de maintainers die verantwoordelijk zijn voor het oplossen van de bugs. Tot nu toe hebben slechts 19 projecten, minder dan 5% van alles wat is beoordeeld, hun bevindingen upstream gemeld gekregen. Die kloof tussen ingediende bevindingen en openbaar gemaakte bevindingen is waar de grootste spanning van de campagne zit.

Calle erkende de tol rechtstreeks. “Het spijt ons oprecht als onze rapporten extra stress hebben toegevoegd aan je toch al stressvolle dag,” schreef hij, terwijl hij het tempo van openbaarmaking verdedigde. Zijn redenering: projecteigenaren zijn het best gepositioneerd om hun eigen bevindingen te valideren, AI heeft die validatie vrijwel kosteloos gemaakt, en iedereen die vergelijkbare tools draait, zou uiteindelijk toch op dezelfde bugs stuiten. Crypto Briefing meldde dat de groep al scans had uitgevoerd op ongeveer 150 repositories vóór deze sprint, wat resulteerde in meer dan een dozijn private openbaarmakingen, waarbij kritieke problemen lokaal werden gereproduceerd voordat maintainers werden benaderd — een aanpak van verantwoordelijke openbaarmaking waar het team naar eigen zeggen aan vasthoudt, zelfs nu de schaal van de inspanning in augustus is opgeschaald.

Waarom de timing geen toeval is: de Coldcard-achtergrond

Deze audit vond niet in een vacuüm plaats. Ze komt direct nadat de beveiligingsaannames rond Bitcoin een flinke klap kregen. Coinkite’s Coldcard-hardwarewallet, lang beschouwd als een van de meer vertrouwde cold-storage-apparaten in de Bitcoin-zelfbewaarcultuur, kostte gebruikers naar schatting 130 miljoen dollar die verloren ging na een firmware-release in maart 2021 die wallet-seeds blootstelde via een software-backupmechanisme in plaats van de hardware-random-number-generator van het apparaat. Die fout maakte privésleutels raadbaar in plaats van cryptografisch veilig. In zijn post-mortem merkte Coinkite op dat het waarschijnlijk was dat “iemand AI heeft gebruikt om eerdere versies van onze firmware te reviewen”, een detail dat onderstreept hoe snel AI-ondersteunde review is geëvolueerd van een nichecuriositeit naar een tool die in staat is om zowel zwaktes in Bitcoin-infrastructuur te vinden als, blijkbaar, uit te buiten.

Die achtergrond verklaart waarom de sprint van het Bitcoin Red Team zwaarder weegt dan een routinematige bug bounty. De open-source-ethos die de tooling rond Bitcoin heeft opgebouwd, heeft altijd betekend dat de meeste projecten, tenzij ze veel aandacht krijgen of goed gefinancierd zijn, zelden een betekenisvolle beveiligingsreview ondergaan. Dat er kwetsbaarheden opduiken in honderden codebases betekent niet dat er geld is gestolen of dat het kernprotocol van Bitcoin is gecompromitteerd; de audit richtte zich op de wallets, bibliotheken en applicaties die mensen gebruiken om met Bitcoin te communiceren, niet op het netwerk zelf. Maar de kosten voor het verhelpen vallen nu op individuele maintainers, van wie velen vrijwilligers of kleine teams zijn die al zwaar belast zijn. Het Red Team heeft aangegeven dat het van plan is de tools achter de sprint open source te maken, een stap die de manier waarop de bredere crypto-industrie beveiligingsreviews benadert zou kunnen veranderen, mits maintainers het tempo kunnen bijbenen van wat de machines blijven vinden.

FAQ

Wat was de reikwijdte van de beveiligingsaudit van het Bitcoin Red Team?

De audit omvatte 390 Bitcoin-projecten en registreerde 4.962 beveiligingsbevindingen in ongeveer 30 uur met behulp van AI-ondersteunde scans, waarbij sommige rapporten het exacte venster op 27,5 uur zetten.

Hoe ernstig waren de kwetsbaarheden die door het Bitcoin Red Team zijn gevonden?

Er waren 85 kritieke en 635 bevindingen met hoge ernst, samen goed voor 14,5% van het totale aantal bevindingen.

Wat voor soort projecten hadden de meest ernstige kwetsbaarheden?

Privacy- en coinjoin-projecten hadden het hoogste aandeel ernstige bevindingen met 24%, vóór swaps, beurzen en betalingstools.

Waarom zorgt de audit voor extra stress bij projectmaintainers?

Omdat bevindingen snel worden openbaar gemaakt om snelle validatie mogelijk te maken, heeft het tempo de werkdruk van maintainers verhoogd in een toch al moeilijke periode, iets wat de leider van de campagne, calle, publiekelijk heeft erkend en waarvoor hij zijn excuses heeft aangeboden.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat was de reikwijdte van de beveiligingsaudit van het Bitcoin Red Team?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”De audit omvatte 390 Bitcoin-projecten en registreerde 4.962 beveiligingsbevindingen in ongeveer 30 uur met behulp van AI-ondersteunde scans, waarbij sommige rapporten het exacte venster op 27,5 uur zetten.”}},{“@type”:”Question”,”name”:”Hoe ernstig waren de kwetsbaarheden die door het Bitcoin Red Team zijn gevonden?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Er waren 85 kritieke en 635 bevindingen met hoge ernst, samen goed voor 14,5% van het totale aantal bevindingen.”}},{“@type”:”Question”,”name”:”Wat voor soort projecten hadden de meest ernstige kwetsbaarheden?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Privacy- en coinjoin-projecten hadden het hoogste aandeel ernstige bevindingen met 24%, vóór swaps, beurzen en betalingstools.”}},{“@type”:”Question”,”name”:”Waarom zorgt de audit voor extra stress bij projectmaintainers?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Omdat bevindingen snel worden openbaar gemaakt om snelle validatie mogelijk te maken, heeft het tempo de werkdruk van maintainers verhoogd in een toch al moeilijke periode, iets wat de leider van de campagne, calle, publiekelijk heeft erkend en waarvoor hij zijn excuses heeft aangeboden.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

Satoshi Voice
Dit artikel is geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door ons team van journalisten om nauwkeurigheid en kwaliteit te garanderen.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST