Bitcoin Red Team обнаружила 4962 потенциальные уязвимости в 390 биткоин-проектах

06.08.2026, 10:36Евгения Слив

Волонтерская группа Bitcoin Red Team опубликовала масштабный отчет о состоянии безопасности в экосистеме первой криптовалюты. Исследователи выявили 4962 потенциальные уязвимости в 390 различных проектах, охватывающих кошельки, криптографические библиотеки и инфраструктурное ПО. Из общего числа находок 85 были классифицированы как критические, а еще 635 отнесены к высокому уровню риска. Кампания была инициирована после резонансных атак на аппаратные кошельки Coldcard, общий ущерб от которых, по оценкам Galaxy Research, может достигать 130 миллионов долларов. В первые 30 часов работы команде удалось воспроизвести более двадцати процентов обнаруженных проблем. В инициативе участвуют шестнадцать специалистов, включая разработчика протокола Cashu под псевдонимом Calle и CEO AnchorWatch Роба Хэмилтона, которые используют метод «красной команды» для имитации действий хакеров.

Для поиска ошибок эксперты комбинируют ручную проверку кода с возможностями современных ИИ-моделей и собственными инструментами для локального тестирования атак. Поводом для аудита стала критическая ошибка в устройствах Coldcard, возникшая из-за изменений в прошивке 2021 года. Выяснилось, что устройства иногда использовали предсказуемый программный генератор случайных чисел MicroPython вместо аппаратного. Это привело к катастрофическому снижению энтропии сид-фраз со 128 бит до 40 бит у моделей Mk2 и Mk3, и до 72 бит у более новых версий. Компания Coinkite уже выпустила исправления, но пользователям настоятельно рекомендовано создать новые кошельки и перевести средства, так как старые ключи фактически скомпрометированы. Разработчик Calle отметил, что в экосистеме сейчас наблюдается хаос, а исследователи находят в среднем по одному критическому эксплойту в час.

Главной сложностью кампании организаторы назвали не сам поиск уязвимостей, а координацию процесса их ответственного раскрытия. Роб Хэмилтон подчеркнул, что передача информации нужным разработчикам занимает значительно больше времени, чем сканирование репозиториев. Использование искусственного интеллекта заметно ускоряет обнаружение ошибок, что подтверждается недавним примером команды Anthropic, нашедшей 22 уязвимости в браузере Firefox. Однако экспоненциальный рост количества отчетов создает дополнительную нагрузку на разработчиков, которые не всегда успевают оперативно внедрять исправления. Биткоин-сообщество продолжает обсуждать необходимость внедрения более строгих стандартов безопасности и аудита для проектов с открытым исходным кодом, управляющих средствами пользователей.

Популярные статьи