Notícias

Desenvolvedores encontram 4.962 vulnerabilidades em 390 projetos ligados ao Bitcoin com ajuda de IA

Compartilhar

Um grupo de desenvolvedores afirma ter encontrado 4.962 vulnerabilidades em 390 projetos ligados ao Bitcoin. Dentre os projetos analisados estão SDKs e bibliotecas de criptomoedas, carteiras de software e hardware, corretoras, ferramentas, dentre outros.

Embora a maioria das vulnerabilidades seja de baixa severidade, 84 delas são críticas e 624 são de alta severidade.

Nas redes sociais, um desenvolvedor aponta que os gastos estavam em cerca de US$ 40 mil (R$ 203 mil) com ferramentas de Inteligência Artificial (IA).

Desenvolvedores correm para encontrar falhas em projetos ligados ao Bitcoin antes que hackers façam isso

Conforme empresas de inteligência artificial estão lançando modelos cada vez mais poderosos, há um grande medo da comunidade de que projetos possam ser explorados com facilidade com o auxílio dessas ferramentas. Nesta semana, por exemplo, a Boltz afirmou que está interrompendo seus serviços após uma crescente onda de ataques vista nos últimos dias.

Nas redes sociais, Rob Hamilton, CEO da AnchorWatch, conta parte de sua aventura em encontrar bugs e reportá-los para os projetos afetados.

“Estamos acelerando. Não apenas na quantidade de repositórios cobertos (mais de 300) e nos nossos gastos (quase US$ 40 mil), mas também na eficiência para identificar rapidamente onde partes das bases de código vão quebrar. Ver dezenas de relatórios de vulnerabilidade em uma hora faz isso com você. Outra coisa fascinante é como diferentes membros da equipe conseguem obter resultados completamente diferentes com base no nosso próprio conhecimento aplicado.”

Horas depois, o desenvolvedor ‘calle’ compartilhou gráficos sobre as descobertas do chamado Bitcoin Red Team.

“Crescemos para 16 pessoas distribuídas globalmente trabalhando 24 horas por dia, 7 dias por semana. Estamos realizando uma auditoria de segurança em larga escala no ecossistema, analisando as bases de código do Bitcoin. Após 27,5 horas, registramos 4.962 descobertas em 390 projetos. Foram 85 problemas críticos e 635 vulnerabilidades de alta severidade. Estamos em uma média de 2,31 descobertas críticas + altas por pessoa por hora.”

Cerca de 14,3% das vulnerabilidades encontradas pelo Bitcoin Red Team são de severidade alta e crítica. Fonte: calle/X.

Conforme pode ser observado na imagem acima, somente oito das 4.962 vulnerabilidades foram um falso positivo, demonstrando a capacidade dessas ferramentas.

No entanto, a experiência dos desenvolvedores também é fundamental para obter sucesso. Como exemplo, Hamilton nota que encontrou algumas falhas de média gravidade em um repositório, mas após mostrar os resultados para outro membro da equipe, ele conseguiu encontrar vulnerabilidades de graus maiores.

“Isso aconteceu duas vezes. É quase como se o agente conseguisse sentir que há algo errado, mas ainda não tivesse sido treinado o suficiente para explicar claramente em palavras. Então, o menor empurrão de conhecimento ou contexto adequado faz com que ele siga por outra sequência recursiva de análises mais profundas.”

A maioria dos projetos analisados foram kits de desenvolvimento de software (SDKs) e bibliotecas de criptomoedas (128), seguido por carteiras de software (43), infraestrutura e ferramentas (5), implementações de nodes (29) e carteiras de hardware e firmware (22).

O setor com a maior porcentagem de vulnerabilidades críticas e altas foi o de mineração e pools, com 21,7%.

“Entramos em contato com muitas pessoas. A maioria dos relatórios críticos que fizemos até agora foi rapidamente verificada pelos responsáveis pelos projetos. Sabemos que estamos encontrando alvos reais. A maioria dos resultados críticos é reproduzida com uma prova de conceito em ambientes locais de regtest antes de serem reportados.”

Desenvolvedores analisaram projetos de diversos setores do ecossistema do Bitcoin. Fonte: calle/X.

No texto, calle também agradece a apoiadores e patrocinadores do projeto, incluindo OpenSats, Finn Puklowski, Steve, OpenCode, wafer e a Kimi.ai.

Criador da CK Pool afirma ter sido um dos beneficiados pela iniciativa

Também no X, Con Kolivas, criador da CK Pool, afirma estar entre os beneficiados do trabalho do chamado Bitcoin Red Team.

“O “Red Team” realizou recentemente uma auditoria de segurança no código da ckpool e todas as possíveis falhas de segurança foram corrigidas. Obrigado a @Rob1Ham, @callebtc, @PortlandHODL e à equipe deles pelo esforço incansável. Essas correções foram implantadas em todas as pools sem tempo de indisponibilidade perceptível para os mineradores.”

Por fim, os resultados mostram quão importante é a iniciativa desses desenvolvedores, principalmente porque essas ferramentas poderosas de IA também estão disponíveis para atores mal-intencionados.

$100 de bônus de boas vindas. Crie sua conta na maior corretora de criptomoedas do mundo e ganhe até 100 USDT em cashback. Acesse Binance.com
Siga o Livecoins no Google News.
Curta no Facebook, TwitterInstagram.
Henrique HK

Formado em desenvolvimento web há mais de 20 anos, Henrique Kalashnikov encontrou-se com o Bitcoin em 2016 e desde então está desvendando seus pormenores. Tradutor de mais de 100 documentos sobre criptomoedas alternativas, também já teve uma pequena fazenda de mineração com mais de 50 placas de vídeo. Atualmente segue acompanhando as tendências do setor, usando seu conhecimento para entregar bons conteúdos aos leitores do Livecoins.

Autor:
Henrique HK