Ana SayfaBlockchainEmniyetBitcoin güvenlik denetimi sadece 30 saatte 4.962 kusur ortaya çıkardı

Bitcoin güvenlik denetimi sadece 30 saatte 4.962 kusur ortaya çıkardı

Sadece bir günden biraz fazla bir sürede, gevşek bir şekilde organize olmuş gönüllü kodlayıcılardan ve onların yapay zeka asistanlarından oluşan bir grup, hiçbir tekil Bitcoin şirketinin veya geliştirici ekibinin tek başına başaramayacağı bir şeyi yaptı: yüzlerce açık kaynaklı Bitcoin projesini taradılar ve neredeyse 5.000 potansiyel güvenlik sorununu işaretlediler. Bitcoin Red Team adı altında yürütülen bu çalışma, ekosistemin gördüğü en kapsamlı Bitcoin güvenlik denetimi kampanyalarından birine dönüştü ve insanların bitcoin tutmak ve taşımak için gerçekten kullandıkları araçların ne kadar savunmasız olduğu hakkında rahatsız edici bir tartışmayı zorunlu kılıyor.

Öne çıkanlar

  • Bitcoin Red Team, yaklaşık 30 saat içinde 390 Bitcoin projesi genelinde 4.962 güvenlik bulgusu bildirdi; bazı raporlar bu süreyi 27,5 saat olarak veriyor.
  • Bu bulguların 85’i kritik ve 635’i yüksek önem derecesinde olarak değerlendirildi ve birlikte toplamın %14,5’ini oluşturdu.
  • Ekip, dünya çapına yayılmış 16 kişiden ve üç otomatik ajanstan oluşuyor; bulguların %91’i otomatik taramalarla ortaya çıkarıldı.
  • Gizlilik ve coinjoin araçları, ciddi sorunların en yüksek payına %24 ile sahipken, kriptografik kütüphaneler en fazla ham bulguyu (1.101) üretti ancak yüksek önem dereceli oranı %10 ile daha düşüktü.
  • Şu ana kadar yalnızca 19 projeye bulgular bakımcılarına iletilmek üzere yukarı akışta rapor edildi.

Bitcoin Red Team’in Kapsamlı Güvenlik Denetiminin İçinde

Bu, yüzlerce Bitcoin kod tabanına aynı anda yapay zeka modellerini yönlendiren, gönüllüler tarafından yürütülen bir sprint; manuel kod incelemesinin bu hızda asla kopyalayamayacağı bir şey. Bitcoin ecash protokolü Cashu, kampanyanın ilk durum güncellemesini yayımlayan takma adlı yaratıcı calle tarafından geliştirildi ve bunu Bitcoin kod tabanları genelinde “büyük ölçekli bir ekosistem güvenlik denetimi” olarak tanımladı.

30 Saatten Kısa Sürede Kapsam ve Ölçek

Ham rakamları görmezden gelmek zor. Ekip, calle’nin kendi güncellemesine göre yaklaşık 30 saat içinde 390 proje genelinde 4.962 bulgu kaydetti; ancak CoinDesk ve Crypto Briefing çalışma penceresini 27,5 saat olarak belirledi. Bu hız, hangi sayımı kullandığınıza bağlı olarak saatte 166 ile 180 arasında bulgu bildirilmesine denk geliyor. Crypto Briefing, sprintin, açık kaynaklı Bitcoin geliştirmesini destekleyen kar amacı gütmeyen kuruluş OpenSats’tan neredeyse 40.000 $ finansman ile desteklendiğini bildirirken, CoinDesk, yapay zeka modellerini 7/24 çalışır halde tutmak için hesaplama maliyetlerinin günde 10.000 $’a yaklaştığını aktardı.

Denetimin Arkasındakiler Kim — ve Nasıl Çalışıyorlar

Calle, ekibin vardiyalar halinde çalışan dünya çapına yayılmış 16 kişiye kadar büyüdüğünü söyledi; ancak durum raporunun kendisi, 14’ü insan ve üçü otomatik olmak üzere 17 katkıda bulunanı kaydediyor. Otomatik alım, tüm bulguların %91’ini oluşturdu, ancak calle, perde arkasında insanların hâlâ “yapay zekanın elinden tuttuğunu” hızlıca vurguladı. Grup, tek bir inceleme yönteminde standartlaşmak yerine, her katkıcının kendi ajanlarını istediği gibi yönlendirmesine izin verdi. Calle’nin savunduğu üzere bu, “en etkili strateji olduğunu kanıtladı”, çünkü farklı insanlar ve farklı istemler genellikle farklı hataları ortaya çıkarma eğiliminde. Bulguların yaklaşık %21’i, çalışan kavram kanıtı koduyla dinamik olarak yeniden üretildi; bu da iddialara yalnızca teorik işaretler olmaktan ziyade ağırlık katıyor.

Önem Derecesi Dağılımı: Gerçek Risk Nerede

İşaretlenen her sorun beş alarm yangını değil ve denetimin kendi önem derecesi dağılımı bu ayrımı netleştiriyor. Neredeyse 5.000 bulgu arasından nispeten küçük bir dilim gerçekten tehlikeli olarak nitelendirilirken, büyük kısmı daha düşük öncelikli alanda yer alıyor.

Rakamlarla Kritik ve Yüksek Önem Dereceli Bulgular

Toplam bulguların 85’i kritik ve 635’i yüksek önem derecesinde sınıflandırıldı; birlikte tüm korpusun %14,5’ini oluşturuyor; bu da incelenen proje başına ortalama yaklaşık 1,85 ciddi soruna denk geliyor. CoinDesk, hızı açık bir şekilde çerçeveleyerek, grubun kişi başına saatte neredeyse bir kritik hata keşfetme ortalamasına sahip olduğunu belirtti. Sekiz bulgu, yanlış pozitif olarak emekliye ayrıldı; bu da her otomatik işaretin incelemeden sağ çıkmadığının bir hatırlatıcısı.

Hangi Bitcoin Proje Kategorileri En Fazla Maruz Kalıyor

Önem derecesi ekosistem genelinde eşit dağılmadı. Gizlilik ve coinjoin araçları, yüksek veya kritik bulguların en yüksek oranını %24 ile geri döndürdü; bu oran, faaliyetin %21’ini temsil eden borsalar ve takasların önünde yer alırken, satıcı çözümleri ve ödeme altyapısı %17’lik bir paya sahipti. SDK’lar ve kriptografik kütüphaneler ise farklı bir hikâye anlattı: 1.101 ile en büyük ham bulgu hacmini ürettiler, ancak bunların yalnızca %10’u yüksek önem derecesi eşiğini geçti. Başka bir deyişle, gizlilik odaklı yazılımlar genel olarak daha az hata barındırabilir, ancak orada bulunanların orantısız bir kısmı daha fazla önem taşıma eğiliminde.

Baskı Altında İfşa: Hızlı Hareket Etmenin Etiği

Hızlı ifşa, kullanıcıları korumayı amaçlıyor, ancak aynı zamanda hataları düzeltmekten sorumlu bakımcıları da zorluyor. Şu ana kadar incelenenlerin %5’inden azını oluşturan yalnızca 19 projeye bulgular yukarı akışta rapor edildi. Bildirilen bulgular ile ifşa edilen bulgular arasındaki bu boşluk, kampanyanın en büyük geriliminin bulunduğu yer.

Calle bu yükü doğrudan kabul etti. “Raporlarımız zaten stresli olan gününüze stres kattıysa içtenlikle özür dileriz,” diye yazdı; ancak ifşa hızını savundu. Gerekçesi: proje sahipleri kendi bulgularını doğrulamak için en iyi konumda, yapay zeka bu doğrulamayı neredeyse ücretsiz hale getirdi ve benzer araçları çalıştıran herhangi biri er ya da geç aynı hatalara rastlayacaktı. Crypto Briefing, grubun bu sprintten önce yaklaşık 150 depo üzerinde tarama yaptığını ve bunun bir düzineden fazla özel ifşa ile sonuçlandığını bildirdi; kritik sorunlar, bakımcılarla iletişime geçilmeden önce yerel olarak yeniden üretildi; ekibin, Ağustos çabasının ölçeği artarken bile bağlı kalacağını söylediği sorumlu ifşa yaklaşımı bu.

Zamanlama Tesadüf Değil: Coldcard Arka Planı

Bu denetim bir vakumda gerçekleşmedi. Doğrudan Bitcoin’in güvenlik varsayımlarının gerçek bir darbe aldığı bir dönemin ardından geldi. Uzun süredir Bitcoin’in kendi kendine saklama kültüründe en güvenilir soğuk depolama cihazlarından biri olarak görülen Coinkite’ın Coldcard donanım cüzdanı, kullanıcılara tahmini olarak 130 milyon dolara mal oldu; Mart 2021’deki bir donanım yazılımı sürümü, cüzdan tohumlarını cihazın donanım rastgele sayı üreteci yerine bir yazılım yedekleme mekanizması aracılığıyla açığa çıkardı. Bu kusur, özel anahtarları kriptografik olarak güvenli olmak yerine tahmin edilebilir hale getirdi. Coinkite, olay sonrası raporunda, “birinin donanım yazılımımızın önceki sürümlerini incelemek için yapay zeka kullandığının” muhtemel olduğunu belirtti; bu ayrıntı, yapay zeka destekli incelemenin ne kadar hızlı bir şekilde niş bir meraktan, Bitcoin altyapısındaki zayıflıkları hem bulabilen hem de görünüşe göre istismar edebilen bir araca dönüştüğünün altını çiziyor.

Bu arka plan, Bitcoin Red Team’in sprintinin neden rutin bir hata ödül programından daha fazla ağırlık taşıdığını açıklıyor. Bitcoin’in etrafındaki araçları inşa eden açık kaynaklı ethos, her zaman, yüksek profilli veya iyi finanse edilenler dışında çoğu projenin anlamlı bir güvenlik incelemesi almadığı anlamına geldi. Yüzlerce kod tabanında güvenlik açıklarının ortaya çıkması, fonların çalındığı veya Bitcoin’in çekirdek protokolünün tehlikeye girdiği anlamına gelmiyor; denetim, ağın kendisini değil, insanların Bitcoin ile etkileşim kurmak için kullandığı cüzdanları, kütüphaneleri ve uygulamaları hedef aldı. Ancak düzeltme maliyetleri artık, çoğu zaten zorlanan gönüllülerden veya küçük ekiplerden oluşan bireysel bakımcıların üzerine düşüyor. Red Team, sprintin arkasındaki araçları açık kaynak yapmayı planladığını belirtti; bu hamle, bakımcılar makinelerin bulmaya devam ettiği şeylere ayak uydurabildiği sürece, daha geniş kripto endüstrisinin güvenlik incelemesine yaklaşımını yeniden şekillendirebilir.

SSS

Bitcoin Red Team güvenlik denetiminin kapsamı neydi?

Denetim, 390 Bitcoin projesini kapsadı ve bazı raporlar tam pencereyi 27,5 saat olarak verse de, yapay zeka destekli tarama kullanılarak yaklaşık 30 saat içinde 4.962 güvenlik bulgusu bildirildi.

Bitcoin Red Team tarafından bulunan güvenlik açıkları ne kadar ciddiydi?

Toplam bulguların 85’i kritik ve 635’i yüksek önem derecesindeydi; bu da toplam bulguların %14,5’ini oluşturuyor.

Hangi tür projelerde en ciddi güvenlik açıkları vardı?

Gizlilik ve coinjoin projeleri, takaslar, borsalar ve ödeme araçlarının önünde, ciddi bulguların en yüksek payına %24 ile sahipti.

Denetim neden proje bakımcılarına stres ekliyor?

Bulgular hızlı doğrulamaya imkân tanımak için hızla ifşa edildiğinden, bu tempo, kampanyanın lideri calle’nin kamuya açık şekilde kabul edip özür dilediği üzere, zaten zor bir anda bakımcıların iş yükünü artırdı.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Bitcoin Red Team güvenlik denetiminin kapsamı neydi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Denetim, 390 Bitcoin projesini kapsadı ve bazı raporlar tam pencereyi 27,5 saat olarak verse de, yapay zeka destekli tarama kullanılarak yaklaşık 30 saat içinde 4.962 güvenlik bulgusu bildirildi.”}},{“@type”:”Question”,”name”:”Bitcoin Red Team tarafından bulunan güvenlik açıkları ne kadar ciddiydi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Toplam bulguların 85’i kritik ve 635’i yüksek önem derecesindeydi; bu da toplam bulguların %14,5’ini oluşturuyor.”}},{“@type”:”Question”,”name”:”Hangi tür projelerde en ciddi güvenlik açıkları vardı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gizlilik ve coinjoin projeleri, takaslar, borsalar ve ödeme araçlarının önünde, ciddi bulguların en yüksek payına %24 ile sahipti.”}},{“@type”:”Question”,”name”:”Denetim neden proje bakımcılarına stres ekliyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Bulgular hızlı doğrulamaya imkân tanımak için hızla ifşa edildiğinden, bu tempo, kampanyanın lideri calle’nin kamuya açık şekilde kabul edip özür dilediği üzere, zaten zor bir anda bakımcıların iş yükünü artırdı.”}}]}

Yapay zeka yardımıyla üretilmiş ve editör ekibi tarafından gözden geçirilmiştir.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST