Kryptowaluta

Iluzja cyfrowego bezpieczeństwa i 5000 dziur w pancerzu bitcoina

Ochotniczy zespół Bitcoin Red Team wykorzystał agentów AI do wykrycia 4962 luk w zabezpieczeniach w 390 projektach, podkreślając krytyczne zagrożenia w narzędziach do ochrony prywatności.
Iluzja cyfrowego bezpieczeństwa i 5000 dziur w pancerzu bitcoina

Wpatrujesz się w dwanaście słów zapisanych na pogniecionej kartce papieru. Twoje tętno rośnie, gdy wpisujesz je w interfejs nowego portfela. Każdy znak to maleńki most między twoimi oszczędnościami a próżnią, w której pieniądze znikają na zawsze. Ten niepokój to cena bycia własnym bankiem. Ufasz matematyce, ponieważ matematyka ma być doskonała. Wierzysz, że kod to szklany skarbiec bankowy, w którym każdy widzi pieniądze, ale tylko ty masz klucz. To przekonanie jest fundamentem każdego posiadanego przez ciebie satoshi. To cicha pewność, że oprogramowanie zrobi dokładnie to, co obiecuje, za każdym razem, bez wyjątku.

Poza tym indywidualnym stresem, w kodzie zarządzającym tymi aktywami zachodzi większa zmiana systemowa. Ochotnicza grupa nazywająca siebie Bitcoin Red Team skierowała ostatnio agentów sztucznej inteligencji na 390 różnych projektów związanych z Bitcoinem. W zaledwie 30 godzin ci cyfrowi audytorzy odkryli 4962 ustalenia dotyczące bezpieczeństwa. Ten masowy audyt ujawnia pofragmentowany i często kruchy ekosystem kryjący się pod powierzchnią największej kryptowaluty świata. Choć często mówimy o cenie Bitcoina jako o globalnym barometrze kondycji finansowej, rzadko dyskutujemy o integralności strukturalnej narzędzi, których używamy do jego wydawania i oszczędzania. Ten raport to sygnał alarmowy dla każdego, kto zakłada, że decentralizacja jest synonimem nietykalności.

Szybkość zautomatyzowanego odkrywania

Skala tego audytu jest bezprecedensowa ze względu na zaangażowane narzędzia. W ciągu pierwszych dwóch dni operacji kampania odnotowała 85 krytycznych i 635 wysokiej rangi problemów. Pseudonimowy deweloper calle, twórca protokołu Cashu, poinformował, że zespół przesyłał ustalenia w tempie 166 na godzinę. Taki wolumen jest możliwy tylko dlatego, że ludzcy współpracownicy wspierają agentów AI. Agenci ci nie śpią. Nie męczą się czytaniem tysięcy linii skryptów kryptograficznych. Szukają wzorców, które ludzkie oko mogłoby przeoczyć podczas standardowego procesu przeglądu. Zespół odkrył, że pozwalanie różnym osobom na stosowanie własnych preferowanych metod tworzenia promptów dla AI było najskuteczniejszą strategią. Ta różnorodność podejść pozwoliła wykryć szersze spektrum błędów, niż mogłaby to zrobić jakakolwiek pojedyncza, scentralizowana metoda.

Co ciekawe, 91% tych ustaleń pochodziło ze zautomatyzowanych skanów. Sugeruje to, że bariera wejścia w poszukiwanie luk w oprogramowaniu finansowym znacznie się obniżyła. W przeszłości audyt bezpieczeństwa był powolnym, kosztownym procesem angażującym wysoko opłacanych specjalistów. Teraz wolontariusz z potężnym modelem językowym może jednocześnie badać setki baz kodów. Ta zmiana to miecz obosieczny dla branży. Chociaż pozwala deweloperom szybciej znajdować i naprawiać błędy, oznacza również, że złośliwi aktorzy mają dostęp do tych samych narzędzi szybkiego odkrywania. Szybkość działania Bitcoin Red Team pokazuje, że era bezpieczeństwa poprzez niejasność jest zakończona. Każdy projekt z publicznym kodem znajduje się teraz pod mikroskopem, który nigdy nie mruga.

Podatność narzędzi do ochrony prywatności

Najbardziej niepokojącym aspektem raportu jest to, gdzie znajdują się poważne błędy. Projekty związane z prywatnością i coinjoinami miały najwyższy udział ustaleń o wysokim lub krytycznym znaczeniu – 24%. Są to narzędzia, których ludzie używają do maskowania historii transakcji i odzyskiwania anonimowości w publicznej księdze. Korzystając z narzędzi prywatności, często próbujesz chronić się przed systemową inwigilacją lub celową kradzieżą. Paradoksalnie, to właśnie te narzędzia wydają się być najbardziej niestabilne strukturalnie. Gdy narzędzie prywatności ma krytyczną wadę, nie ryzykujesz tylko pieniędzy. Ryzykujesz swoje bezpieczeństwo, potencjalnie ujawniając publicznie swoją tożsamość lub całą historię finansową.

Swapy i giełdy uplasowały się tuż za nimi – 21% ich ustaleń uznano za wysokie lub krytyczne. Platformy te są skrzyżowaniami świata krypto, na których użytkownicy wymieniają jedne aktywa na inne. Są to strefy o dużym natężeniu ruchu, które do działania wymagają złożonej logiki. W codziennych kategoriach są to cyfrowe okienka kasowe ekosystemu Bitcoina. Jeśli okienko kasowe ma pęknięcie, każdy przechodzący przez nie klient jest zagrożony. Biblioteki kryptograficzne i zestawy SDK wygenerowały największą surową liczbę ustaleń – 1101 wpisów. Chociaż tylko 10% z nich miało wysoki stopień dotkliwości, biblioteki te są blokami konstrukcyjnymi dla setek innych aplikacji. Mały wyciek w fundamentalnej bibliotece może ostatecznie zalać cały dom.

Powódź zgłoszeń dla opiekunów projektów

Sama liczba raportów stworzyła nowy rodzaj tarcia dla osób budujących te narzędzia. Jak dotąd tylko 5% zrecenzowanych projektów doczekało się ujawnienia swoich ustaleń u źródła. Oznacza to, że istnieje ogromna zaległość potencjalnych poprawek bezpieczeństwa czekających na ludzką weryfikację. Bitcoin Red Team przyznał, że ich praca dodaje stresu opiekunom projektów, którzy często sami są wolontariuszami. Proces weryfikacji błędu, nawet z pomocą AI, nadal wymaga człowieka, aby potwierdzić, że zagrożenie jest realne. To tutaj ludzki element ekonomii behawioralnej spotyka się z zimną logiką blockchaina. Nawet przy doskonałych narzędziach ograniczają nas czas i energia ludzi zarządzających systemem.

Historycznie bezpieczeństwo było powolnym dialogiem między badaczami a deweloperami. Ta nowa rzeczywistość przypomina raczej strumień z węża strażackiego. Raport argumentuje, że ponieważ walidacja jest teraz niemal darmowa dzięki AI, ustalenia powinny być publikowane szybko. Każdy inny korzystający z tych samych narzędzi w końcu trafi na te same błędy. Tworzy to wyścig zbrojeń między ludźmi próbującymi zabezpieczyć sieć a tymi, którzy mogą chcieć ją wykorzystać. Dla przeciętnego użytkownika oznacza to, że oprogramowanie w jego kieszeni może mieć znane, ale niezałatane luki przez dłuższy czas, ponieważ deweloperzy zmagają się z automatycznym napływem zgłoszeń.

Duch incydentu z Coldcard

Zagrożenia związane ze zautomatyzowanym przeglądem kodu nie są teoretyczne. Kampania zbiega się w czasie z momentem, gdy społeczność wspomina awarię portfela Coldcard z marca 2021 roku. W tamtym przypadku kompilacja oprogramowania układowego pobierała ziarna portfela z rezerwowego rozwiązania programowego zamiast ze sprzętowego generatora liczb losowych urządzenia. Ten błąd sprawił, że klucze prywatne były możliwe do odgadnięcia, co doprowadziło do utraty przez użytkowników około 130 milionów dolarów. Coinkite zauważyło później, że prawdopodobnie ktoś użył AI do przejrzenia poprzednich wersji oprogramowania układowego w celu znalezienia tej wady. Ten incydent jest namacalnym przykładem tego, jak małe niedopatrzenie w kodzie prowadzi do ogromnej utraty siły nabywczej. Pokazuje on, że nawet portfele sprzętowe są tylko tak dobre, jak oprogramowanie, na którym pracują.

Ten trend podkreśla wszechobecne ryzyko w nowoczesnych finansach. Przechodząc od tradycyjnych banków w stronę zdecentralizowanych protokołów, zamieniamy jeden zestaw ryzyk na inny. W tradycyjnym banku ryzyko ma charakter instytucjonalny. Ufasz, że bank będzie wypłacalny, a rząd ubezpieczy twój depozyt. W świecie krypto ryzyko ma charakter techniczny. Ufasz, że kod został napisany poprawnie i nikt nie znalazł tylnych drzwi. Raport Bitcoin Red Team dowodzi, że tylne drzwi istnieją i są łatwiejsze do znalezienia, niż wcześniej sądziliśmy. Transparentność blockchaina jest jego największą siłą, ale jest także mapą dla każdego, kto chce wyrządzić szkodę.

Nawigowanie w transparentnym, lecz kruchym świecie

Patrząc szerzej, ten audyt jest symptomem dojrzewającej branży. Fakt, że wolontariusze proaktywnie skanują ekosystem, jest oznaką odporności. Przypomina nam to jednak również, że era „Dzikiego Zachodu” w krypto jeszcze się nie skończyła. Stała się po prostu bardziej zaawansowana technologicznie. Na poziomie indywidualnym powinno to zmienić sposób interakcji z cyfrowymi aktywami. Jeśli trzymasz wszystkie oszczędności w jednym gorącym portfelu lub nowym protokole prywatności, stawiasz na doskonałość tego konkretnego kodu. Dane sugerują, że jest to ryzykowne przedsięwzięcie. Dywersyfikacja nie tylko aktywów, ale i narzędzi używanych do ich przechowywania, jest praktycznym sposobem na złagodzenie tego systemowego ryzyka.

Ostatecznie chodzi o ewolucję zaufania. Przechodzimy od ufania ludziom w garniturach do ufania liniom kodu. Ale kod nadal jest produktem ludzkim, a ludzie są omylni. Agenci AI są po prostu lustrem, które z dużą prędkością odbija nasze własne błędy. W rezultacie odpowiedzialność za bezpieczeństwo jest bardziej rozproszona niż kiedykolwiek. Musisz być dyrektorem ds. bezpieczeństwa własnych finansów. Wymaga to poziomu uważności, którego stary system bankowy nigdy nie wymagał. Musisz zadać sobie pytanie, czy naprawdę potrzebujesz najnowszej funkcji prywatności lub najszybszego narzędzia do swapów, jeśli to narzędzie nie zostało sprawdzone w boju.

Praktycznie rzecz biorąc, Bitcoin Red Team oddał ekosystemowi przysługę, ujawniając te wady. Jednak praca nad ich naprawą dopiero się zaczęła. Dopóki większość z tych 4962 ustaleń nie zostanie rozwiązana, cyfrowy skarbiec pozostaje mniej bezpieczny, niż wydaje się na powierzchni. Powinniśmy postrzegać nasze portfele krypto nie jako gotowe produkty, ale jako trwające eksperymenty w inżynierii finansowej. Taka perspektywa pomaga nam uniknąć pułapki samozadowolenia. Bezpieczeństwo nie jest celem, do którego się dociera; to ciągły proces obserwacji i dostosowywania.

Do przemyślenia

  • Kiedy ostatnio aktualizowałeś oprogramowanie układowe w swoim portfelu sprzętowym lub wersję aplikacji w portfelu mobilnym?
  • Czy polegasz na jednym projekcie w zakresie wszystkich swoich potrzeb związanych z prywatnością, czy rozdzielasz swoją aktywność między różne narzędzia?
  • Jak duża część twojego bezpieczeństwa finansowego opiera się na twoim własnym zrozumieniu narzędzia, a jak duża na ogólnym przekonaniu, że „krypto jest bezpieczne”?
  • Gdyby dzisiaj w twoim ulubionym portfelu znaleziono poważny błąd, czy masz plan bezpiecznego przeniesienia środków?
  • Czy goniłeś za najnowszymi funkcjami kosztem korzystania ze starszego, bardziej sprawdzonego i ugruntowanego oprogramowania?

Źródła:
Bitcoin Red Team Situation Report #1 by Calle.
Cashu Protocol Documentation and Project History.
Coinkite Post-Mortem on March 2021 Coldcard Firmware Incident.
Security Analysis of CoinJoin and Privacy Protocols (2024-2026).

bg
bg
bg

Do zobaczenia po drugiej stronie.

Nasze kompleksowe, szyfrowane rozwiązanie do poczty e-mail i przechowywania danych w chmurze zapewnia najpotężniejsze środki bezpiecznej wymiany danych, zapewniając bezpieczeństwo i prywatność danych.

/ Utwórz bezpłatne konto