پرش به محتوا
4e6ddcaf f08a 4248 a569 35d847c91ae7

کشف نزدیک به 5,000 آسیب‌پذیری احتمالی در اکوسیستم بیت‌کوین

کشف نزدیک به ۵ هزار ضعف احتمالی در پروژه‌های بیت‌کوینی تنها در ۳۰ ساعت

یک گروه داوطلب از متخصصان امنیت و توسعه‌دهندگان بیت‌کوین اعلام کرده است که در کمتر از ۳۰ ساعت، نزدیک به پنج هزار مشکل امنیتی احتمالی را در صدها پروژه‌ی مرتبط با اکوسیستم بیت‌کوین شناسایی کرده است.

گروه Bitcoin Red Team با استفاده از مدل‌های هوش مصنوعی، ابزارهای خودکار تحلیل کد و بررسی دستی متخصصان، ۳۹۰ مخزن متن‌باز را مورد ارزیابی قرار داد و در مجموع ۴٬۹۶۲ یافته‌ی امنیتی ثبت کرد.

از میان این یافته‌ها، ۸۵ مورد در سطح بحرانی و ۶۳۵ مورد در سطح پرخطر طبقه‌بندی شده‌اند. به این ترتیب، مجموع موارد پرخطر و بحرانی به ۷۲۰ مورد می‌رسد.

بااین‌حال، کارشناسان تأکید می‌کنند این ارقام به معنای وجود ۴٬۹۶۲ آسیب‌پذیری قطعی و قابل‌سوءاستفاده نیست. بخش بزرگی از نتایج اولیه‌ی ابزارهای هوش مصنوعی ممکن است شامل تشخیص اشتباه، موارد تکراری یا مشکلاتی باشد که در شرایط واقعی قابل بهره‌برداری نیستند.

Bitcoin Red Team چیست؟

Bitcoin Red Team یک گروه داوطلب و توزیع‌شده از پژوهشگران امنیتی و توسعه‌دهندگان بیت‌کوین است که با هدف بررسی کد پروژه‌های متن‌باز این اکوسیستم شکل گرفته است.

در زمان انتشار تازه‌ترین آمار، این گروه ۱۶ عضو داشت که در مناطق زمانی مختلف فعالیت می‌کردند و عملیات بررسی امنیتی را به‌صورت شبانه‌روزی ادامه می‌دادند.

این تیم پروژه‌هایی مانند کیف پول‌ها، کتابخانه‌های رمزنگاری، زیرساخت‌های شبکه، نرم‌افزارهای لایتنینگ و ابزارهای مورد استفاده برای نگهداری و انتقال بیت‌کوین را بررسی کرده است.

خود شبکه‌ی اصلی بیت‌کوین تنها هدف این عملیات نبوده و بخش بزرگی از بررسی‌ها به نرم‌افزارها و خدماتی مربوط می‌شود که کاربران برای تعامل با بیت‌کوین از آن‌ها استفاده می‌کنند.

نزدیک به پنج هزار یافته در کمتر از ۳۰ ساعت

طبق آمار منتشرشده از سوی Calle، یکی از توسعه‌دهندگان حاضر در این پروژه، تیم در حدود ۲۷.۵ ساعت توانست ۴٬۹۶۲ گزارش را در ۳۹۰ پروژه ثبت کند.

در برخی گزارش‌ها مدت عملیات ۲۹.۸ ساعت اعلام شده است که احتمالاً به زمان به‌روزرسانی آمار مربوط می‌شود. در هر دو حالت، عملیات در حدود ۳۰ ساعت انجام شده است.

تیم اعلام کرده در این بازه ۸۵ یافته‌ی بحرانی و ۶۳۵ یافته‌ی پرخطر شناسایی شده‌اند. نرخ شناسایی یافته‌های پرخطر و بحرانی نیز حدود ۲.۳۱ مورد به‌ازای هر پژوهشگر در هر ساعت بوده است.

یکی از اعضای تیم در مراحل اولیه گفته بود گروه تقریباً به‌اندازه‌ی «یک آسیب‌پذیری بحرانی در هر ساعت برای هر نفر» پیدا می‌کند. این جمله بیشتر توصیفی از سرعت بالای عملیات در بخشی از آزمایش بود و نباید آن را آمار نهایی همه‌ی یافته‌ها در نظر گرفت.

فقط ۲۱.۴ درصد از یافته‌ها بازتولید شده‌اند

یکی از مهم‌ترین نکات گزارش این است که تنها حدود ۲۱.۴ درصد از یافته‌ها تا زمان انتشار آمار، در فرآیند بررسی قابل بازتولید بوده‌اند.

بازتولید به این معناست که پژوهشگر توانسته شرایط گزارش‌شده را در یک محیط آزمایشی تکرار کند و نشان دهد مشکل صرفاً یک هشدار اشتباه ابزار خودکار نیست.

اما حتی بازتولیدشدن نیز الزاماً به معنای امکان سرقت دارایی یا اجرای فوری یک حمله نیست. شدت واقعی هر ضعف به عوامل مختلفی مانند پیکربندی نرم‌افزار، دسترسی مهاجم، نسخه‌ی مورد استفاده و وجود لایه‌های دفاعی دیگر بستگی دارد.

به همین دلیل، رقم ۴٬۹۶۲ باید به‌عنوان تعداد «یافته‌های اولیه» یا «موارد نیازمند بررسی» معرفی شود، نه تعداد هک‌های قطعی آماده‌ی اجرا.

هوش مصنوعی چگونه کدها را بررسی کرد؟

Bitcoin Red Team از مدل‌های هوش مصنوعی برای مطالعه‌ی سریع کد، شناسایی الگوهای مشکوک و طراحی مسیرهای احتمالی حمله استفاده کرده است.

مدل‌ها می‌توانند در مدت کوتاهی هزاران فایل کد را بخوانند، نحوه‌ی انتقال داده میان بخش‌های مختلف نرم‌افزار را دنبال کنند و مواردی مانند مدیریت نادرست حافظه، کنترل ناکافی ورودی، تولید تصادفی ضعیف، افشای کلید یا نقص‌های منطقی را علامت‌گذاری کنند.

پس از این مرحله، متخصصان انسانی یافته‌های مهم را بررسی می‌کنند، آزمایش‌هایی برای بازتولید آن‌ها می‌سازند و در صورت تأیید، موضوع را به‌صورت خصوصی به توسعه‌دهندگان پروژه اطلاع می‌دهند.

این ترکیب سرعت هوش مصنوعی را با قضاوت فنی و شناخت عمیق پژوهشگران انسانی همراه می‌کند.

چرا بررسی انسانی همچنان ضروری است؟

مدل‌های هوش مصنوعی ممکن است بخشی از کد را آسیب‌پذیر تشخیص دهند، درحالی‌که کنترل دیگری در قسمت متفاوتی از نرم‌افزار مانع سوءاستفاده می‌شود.

همچنین ممکن است چند مدل، یک مشکل واحد را با توضیحات متفاوت گزارش کنند و تعداد یافته‌ها به‌طور مصنوعی افزایش پیدا کند.

در برخی موارد نیز ابزارها مشکلاتی نظری پیدا می‌کنند که برای بهره‌برداری از آن‌ها، مهاجم باید از قبل سطح بالایی از دسترسی را در اختیار داشته باشد.

به همین دلیل، تعداد بالای گزارش‌ها به‌تنهایی معیار مناسبی برای ارزیابی امنیت کل اکوسیستم نیست. مهم‌تر از عدد اولیه، تعداد مواردی است که پس از بازبینی انسانی تأیید، به توسعه‌دهندگان گزارش و در نهایت اصلاح می‌شوند.

ارتباط این پروژه با حادثه‌ی Coldcard

عملیات گسترده‌ی Bitcoin Red Team پس از افشای نقص امنیتی کیف پول‌های Coldcard شدت گرفت؛ نقصی که به تولید عبارت‌های بازیابی با تصادفی‌بودن ناکافی مربوط بود و به سرقت بیش از ۱۰۰ میلیون دلار بیت‌کوین نسبت داده شد.

حادثه‌ی Coldcard نشان داد حتی محصولات شناخته‌شده و متن‌باز نیز ممکن است برای سال‌ها دارای یک ضعف مهم باشند، بدون آنکه این مشکل در بررسی‌های عادی شناسایی شود.

پس از این حادثه، توسعه‌دهندگان تصمیم گرفتند از همان ابزارهای هوش مصنوعی که ممکن است در اختیار مهاجمان قرار بگیرند، برای بررسی پیشگیرانه‌ی پروژه‌های بیت‌کوینی استفاده کنند.

آیا خود بیت‌کوین ناامن شده است؟

خیر. یافته‌های این عملیات به معنای شکسته‌شدن رمزنگاری یا شبکه‌ی اصلی بیت‌کوین نیست.

بیشتر پروژه‌های بررسی‌شده نرم‌افزارها، کیف پول‌ها، کتابخانه‌ها و زیرساخت‌هایی هستند که در اطراف شبکه‌ی بیت‌کوین فعالیت می‌کنند. وجود ضعف در یک کیف پول یا سرویس لایتنینگ، الزاماً به معنای وجود ضعف در پروتکل اصلی بیت‌کوین نیست.

بااین‌حال، کاربران معمولاً از طریق همین ابزارها با شبکه تعامل می‌کنند. بنابراین، حتی اگر هسته‌ی بیت‌کوین امن باقی بماند، نقص در نرم‌افزارهای جانبی می‌تواند به سرقت کلید خصوصی یا ازدست‌رفتن دارایی منجر شود.

افشای مسئولانه‌ی آسیب‌پذیری‌ها

Bitcoin Red Team اعلام کرده جزئیات ضعف‌های مهم را به‌صورت عمومی منتشر نمی‌کند و ابتدا آن‌ها را به توسعه‌دهندگان پروژه‌های آسیب‌دیده گزارش می‌دهد.

در این فرآیند که «افشای مسئولانه» نام دارد، تیم سازنده فرصت پیدا می‌کند پیش از عمومی‌شدن جزئیات فنی، نسخه‌ی اصلاح‌شده را منتشر کند.

انتشار فوری روش سوءاستفاده می‌تواند کاربران پروژه را پیش از آماده‌شدن وصله‌ی امنیتی در معرض خطر قرار دهد.

گروه همچنین قصد دارد بخشی از ابزارهای امنیتی و زیرساخت بررسی خود را به‌صورت متن‌باز منتشر کند تا شرکت‌ها و توسعه‌دهندگان دیگر نیز بتوانند کدهای خود را آزمایش کنند.

رقابت هوش مصنوعی مهاجمان و مدافعان

این پروژه نمونه‌ای از تغییر بزرگ در امنیت سایبری است. هوش مصنوعی از یک طرف به مهاجمان اجازه می‌دهد کدهای متن‌باز را با سرعت بالا بررسی و نقاط ضعف احتمالی را پیدا کنند.

از طرف دیگر، مدافعان نیز می‌توانند از همان فناوری برای بررسی پیشگیرانه‌ی هزاران پروژه استفاده کنند.

مهم‌ترین نتیجه‌ی عملیات Bitcoin Red Team وجود ۴٬۹۶۲ هشدار اولیه نیست؛ بلکه این است که سرعت بررسی امنیتی نرم‌افزارها وارد مرحله‌ی تازه‌ای شده است.

اکنون چالش اصلی، تأیید سریع یافته‌ها، اصلاح ضعف‌های واقعی و جلوگیری از انتشار جزئیات فنی پیش از ایمن‌شدن کاربران خواهد بود.

سلب مسئولیت:
مطالب منتشرشده صرفاً با هدف اطلاع‌رسانی تهیه شده و فاقد هرگونه وابستگی، جانبداری یا جهت‌گیری سیاسی و حزبی است و به‌هیچ‌وجه توصیه‌ای برای خرید، فروش یا نگهداری دارایی‌های مالی، سهام، ارزهای دیجیتال یا سایر ابزارهای سرمایه‌گذاری محسوب نمی‌شود. تصمیم‌گیری برای سرمایه‌گذاری بر عهده‌ی مخاطب است و توصیه می‌شود پیش از هر اقدامی، تحقیقات کافی انجام داده و در صورت نیاز با مشاور مالی متخصص مشورت کنید.

۰ دیدگاه