کشف نزدیک به ۵ هزار ضعف احتمالی در پروژههای بیتکوینی تنها در ۳۰ ساعت
یک گروه داوطلب از متخصصان امنیت و توسعهدهندگان بیتکوین اعلام کرده است که در کمتر از ۳۰ ساعت، نزدیک به پنج هزار مشکل امنیتی احتمالی را در صدها پروژهی مرتبط با اکوسیستم بیتکوین شناسایی کرده است.
گروه Bitcoin Red Team با استفاده از مدلهای هوش مصنوعی، ابزارهای خودکار تحلیل کد و بررسی دستی متخصصان، ۳۹۰ مخزن متنباز را مورد ارزیابی قرار داد و در مجموع ۴٬۹۶۲ یافتهی امنیتی ثبت کرد.
از میان این یافتهها، ۸۵ مورد در سطح بحرانی و ۶۳۵ مورد در سطح پرخطر طبقهبندی شدهاند. به این ترتیب، مجموع موارد پرخطر و بحرانی به ۷۲۰ مورد میرسد.
بااینحال، کارشناسان تأکید میکنند این ارقام به معنای وجود ۴٬۹۶۲ آسیبپذیری قطعی و قابلسوءاستفاده نیست. بخش بزرگی از نتایج اولیهی ابزارهای هوش مصنوعی ممکن است شامل تشخیص اشتباه، موارد تکراری یا مشکلاتی باشد که در شرایط واقعی قابل بهرهبرداری نیستند.
Bitcoin Red Team چیست؟
Bitcoin Red Team یک گروه داوطلب و توزیعشده از پژوهشگران امنیتی و توسعهدهندگان بیتکوین است که با هدف بررسی کد پروژههای متنباز این اکوسیستم شکل گرفته است.
در زمان انتشار تازهترین آمار، این گروه ۱۶ عضو داشت که در مناطق زمانی مختلف فعالیت میکردند و عملیات بررسی امنیتی را بهصورت شبانهروزی ادامه میدادند.
این تیم پروژههایی مانند کیف پولها، کتابخانههای رمزنگاری، زیرساختهای شبکه، نرمافزارهای لایتنینگ و ابزارهای مورد استفاده برای نگهداری و انتقال بیتکوین را بررسی کرده است.
خود شبکهی اصلی بیتکوین تنها هدف این عملیات نبوده و بخش بزرگی از بررسیها به نرمافزارها و خدماتی مربوط میشود که کاربران برای تعامل با بیتکوین از آنها استفاده میکنند.
نزدیک به پنج هزار یافته در کمتر از ۳۰ ساعت
طبق آمار منتشرشده از سوی Calle، یکی از توسعهدهندگان حاضر در این پروژه، تیم در حدود ۲۷.۵ ساعت توانست ۴٬۹۶۲ گزارش را در ۳۹۰ پروژه ثبت کند.
در برخی گزارشها مدت عملیات ۲۹.۸ ساعت اعلام شده است که احتمالاً به زمان بهروزرسانی آمار مربوط میشود. در هر دو حالت، عملیات در حدود ۳۰ ساعت انجام شده است.
تیم اعلام کرده در این بازه ۸۵ یافتهی بحرانی و ۶۳۵ یافتهی پرخطر شناسایی شدهاند. نرخ شناسایی یافتههای پرخطر و بحرانی نیز حدود ۲.۳۱ مورد بهازای هر پژوهشگر در هر ساعت بوده است.
یکی از اعضای تیم در مراحل اولیه گفته بود گروه تقریباً بهاندازهی «یک آسیبپذیری بحرانی در هر ساعت برای هر نفر» پیدا میکند. این جمله بیشتر توصیفی از سرعت بالای عملیات در بخشی از آزمایش بود و نباید آن را آمار نهایی همهی یافتهها در نظر گرفت.
فقط ۲۱.۴ درصد از یافتهها بازتولید شدهاند
یکی از مهمترین نکات گزارش این است که تنها حدود ۲۱.۴ درصد از یافتهها تا زمان انتشار آمار، در فرآیند بررسی قابل بازتولید بودهاند.
بازتولید به این معناست که پژوهشگر توانسته شرایط گزارششده را در یک محیط آزمایشی تکرار کند و نشان دهد مشکل صرفاً یک هشدار اشتباه ابزار خودکار نیست.
اما حتی بازتولیدشدن نیز الزاماً به معنای امکان سرقت دارایی یا اجرای فوری یک حمله نیست. شدت واقعی هر ضعف به عوامل مختلفی مانند پیکربندی نرمافزار، دسترسی مهاجم، نسخهی مورد استفاده و وجود لایههای دفاعی دیگر بستگی دارد.
به همین دلیل، رقم ۴٬۹۶۲ باید بهعنوان تعداد «یافتههای اولیه» یا «موارد نیازمند بررسی» معرفی شود، نه تعداد هکهای قطعی آمادهی اجرا.
هوش مصنوعی چگونه کدها را بررسی کرد؟
Bitcoin Red Team از مدلهای هوش مصنوعی برای مطالعهی سریع کد، شناسایی الگوهای مشکوک و طراحی مسیرهای احتمالی حمله استفاده کرده است.
مدلها میتوانند در مدت کوتاهی هزاران فایل کد را بخوانند، نحوهی انتقال داده میان بخشهای مختلف نرمافزار را دنبال کنند و مواردی مانند مدیریت نادرست حافظه، کنترل ناکافی ورودی، تولید تصادفی ضعیف، افشای کلید یا نقصهای منطقی را علامتگذاری کنند.
پس از این مرحله، متخصصان انسانی یافتههای مهم را بررسی میکنند، آزمایشهایی برای بازتولید آنها میسازند و در صورت تأیید، موضوع را بهصورت خصوصی به توسعهدهندگان پروژه اطلاع میدهند.
این ترکیب سرعت هوش مصنوعی را با قضاوت فنی و شناخت عمیق پژوهشگران انسانی همراه میکند.
چرا بررسی انسانی همچنان ضروری است؟
مدلهای هوش مصنوعی ممکن است بخشی از کد را آسیبپذیر تشخیص دهند، درحالیکه کنترل دیگری در قسمت متفاوتی از نرمافزار مانع سوءاستفاده میشود.
همچنین ممکن است چند مدل، یک مشکل واحد را با توضیحات متفاوت گزارش کنند و تعداد یافتهها بهطور مصنوعی افزایش پیدا کند.
در برخی موارد نیز ابزارها مشکلاتی نظری پیدا میکنند که برای بهرهبرداری از آنها، مهاجم باید از قبل سطح بالایی از دسترسی را در اختیار داشته باشد.
به همین دلیل، تعداد بالای گزارشها بهتنهایی معیار مناسبی برای ارزیابی امنیت کل اکوسیستم نیست. مهمتر از عدد اولیه، تعداد مواردی است که پس از بازبینی انسانی تأیید، به توسعهدهندگان گزارش و در نهایت اصلاح میشوند.
ارتباط این پروژه با حادثهی Coldcard
عملیات گستردهی Bitcoin Red Team پس از افشای نقص امنیتی کیف پولهای Coldcard شدت گرفت؛ نقصی که به تولید عبارتهای بازیابی با تصادفیبودن ناکافی مربوط بود و به سرقت بیش از ۱۰۰ میلیون دلار بیتکوین نسبت داده شد.
حادثهی Coldcard نشان داد حتی محصولات شناختهشده و متنباز نیز ممکن است برای سالها دارای یک ضعف مهم باشند، بدون آنکه این مشکل در بررسیهای عادی شناسایی شود.
پس از این حادثه، توسعهدهندگان تصمیم گرفتند از همان ابزارهای هوش مصنوعی که ممکن است در اختیار مهاجمان قرار بگیرند، برای بررسی پیشگیرانهی پروژههای بیتکوینی استفاده کنند.
آیا خود بیتکوین ناامن شده است؟
خیر. یافتههای این عملیات به معنای شکستهشدن رمزنگاری یا شبکهی اصلی بیتکوین نیست.
بیشتر پروژههای بررسیشده نرمافزارها، کیف پولها، کتابخانهها و زیرساختهایی هستند که در اطراف شبکهی بیتکوین فعالیت میکنند. وجود ضعف در یک کیف پول یا سرویس لایتنینگ، الزاماً به معنای وجود ضعف در پروتکل اصلی بیتکوین نیست.
بااینحال، کاربران معمولاً از طریق همین ابزارها با شبکه تعامل میکنند. بنابراین، حتی اگر هستهی بیتکوین امن باقی بماند، نقص در نرمافزارهای جانبی میتواند به سرقت کلید خصوصی یا ازدسترفتن دارایی منجر شود.
افشای مسئولانهی آسیبپذیریها
Bitcoin Red Team اعلام کرده جزئیات ضعفهای مهم را بهصورت عمومی منتشر نمیکند و ابتدا آنها را به توسعهدهندگان پروژههای آسیبدیده گزارش میدهد.
در این فرآیند که «افشای مسئولانه» نام دارد، تیم سازنده فرصت پیدا میکند پیش از عمومیشدن جزئیات فنی، نسخهی اصلاحشده را منتشر کند.
انتشار فوری روش سوءاستفاده میتواند کاربران پروژه را پیش از آمادهشدن وصلهی امنیتی در معرض خطر قرار دهد.
گروه همچنین قصد دارد بخشی از ابزارهای امنیتی و زیرساخت بررسی خود را بهصورت متنباز منتشر کند تا شرکتها و توسعهدهندگان دیگر نیز بتوانند کدهای خود را آزمایش کنند.
رقابت هوش مصنوعی مهاجمان و مدافعان
این پروژه نمونهای از تغییر بزرگ در امنیت سایبری است. هوش مصنوعی از یک طرف به مهاجمان اجازه میدهد کدهای متنباز را با سرعت بالا بررسی و نقاط ضعف احتمالی را پیدا کنند.
از طرف دیگر، مدافعان نیز میتوانند از همان فناوری برای بررسی پیشگیرانهی هزاران پروژه استفاده کنند.
مهمترین نتیجهی عملیات Bitcoin Red Team وجود ۴٬۹۶۲ هشدار اولیه نیست؛ بلکه این است که سرعت بررسی امنیتی نرمافزارها وارد مرحلهی تازهای شده است.
اکنون چالش اصلی، تأیید سریع یافتهها، اصلاح ضعفهای واقعی و جلوگیری از انتشار جزئیات فنی پیش از ایمنشدن کاربران خواهد بود.
سلب مسئولیت:
مطالب منتشرشده صرفاً با هدف اطلاعرسانی تهیه شده و فاقد هرگونه وابستگی، جانبداری یا جهتگیری سیاسی و حزبی است و بههیچوجه توصیهای برای خرید، فروش یا نگهداری داراییهای مالی، سهام، ارزهای دیجیتال یا سایر ابزارهای سرمایهگذاری محسوب نمیشود. تصمیمگیری برای سرمایهگذاری بر عهدهی مخاطب است و توصیه میشود پیش از هر اقدامی، تحقیقات کافی انجام داده و در صورت نیاز با مشاور مالی متخصص مشورت کنید.
۰ دیدگاه
در حال آمادهسازی فرم دیدگاه…