Bitcoin Red Team,一个志愿者安全组织,表示在本周为期27小时的扫描中,在390个开源比特币项目中发现了4,962个漏洞。其中85个被评为严重。这次审计是在Coldcard硬件钱包漏洞利用从长期持有者手中窃取比特币之后进行的。
27小时扫描
该团队对比特币开源生态系统进行了广泛扫描——包括钱包、节点软件、库等。对于志愿者行动来说,这是一项艰巨的任务。仅数字就令人震惊:4,962个漏洞,其中85个为严重。平均每个项目约有12个缺陷,但该团队没有说明这些缺陷的分布情况。
该团队表示,整个审计只用了连续的一段时间。27小时不间断的检查,从代码库列表的一端到另一端。作为参考,这仅仅是一天多一点的工作量,就检查了近四百个项目。
引发此次扫描的Coldcard漏洞
此次扫描是在Coldcard硬件钱包漏洞利用从长期持有者手中窃取比特币之后进行的。该团队的报告将底层固件漏洞追溯到2021年3月——这意味着该漏洞在代码中潜伏了五年多才被发现。对于一个可以清空钱包的漏洞来说,这是一段很长的时间。
Coldcard事件仍然历历在目,这次审计的时机并非巧合。红队似乎是在更广泛的开源技术栈中寻找类似的问题,而且他们发现了大量问题。
大量未解决的问题
这些发现提出了一个实际问题:这390个项目中哪些需要优先处理?该团队尚未公布受影响项目的完整列表,也未说明是否正在修复。这让许多开源维护者担心自己的代码是否在列表中。
对于一个依赖信任的社区来说,这是大量未解决的问题。自2021年3月以来一直存在的Coldcard漏洞提醒我们,即使是长期存在的固件也可能隐藏危险的缺陷。红队的扫描可能发现了问题,但修复它们完全是另一项工作。




