Bitcoin ekosisteminde yürütülen geniş kapsamlı bir güvenlik çalışması, yalnızca 27,5 saat içinde binlerce olası yazılım açığını ortaya çıkardı. Gönüllü geliştiricilerden oluşan ekip, 390 Bitcoin projesinde 85’i kritik seviyede olmak üzere toplam 4 bin 962 bulgu bildirdi.
Cashu e-cash protokolünün Calle takma adlı geliştiricisinin paylaştığı verilere göre çalışmaya 16 Bitcoin geliştiricisi katıldı. Ekip, yapay zeka modellerini Bitcoin cüzdanlarının, kriptografi kütüphanelerinin ve altyapı yazılımlarının kodlarını incelemek için kullandı.
Calle, ortaya çıkan tabloyu “durum son derece kötü” sözleriyle değerlendirdi. Bulgular arasında kritik kategorideki 85 açığın yanı sıra yüksek riskli olarak sınıflandırılan 635 sorun bulunuyor.
Bu rakamlar Bitcoin ağının temel protokolünde doğrudan binlerce açık bulunduğu anlamına gelmiyor. İnceleme, Bitcoin ile bağlantılı açık kaynaklı cüzdanları, araçları ve farklı altyapı projelerini kapsıyor.
Kritik açıklar proje sahiplerine bildirildi
Calle’ye göre ekip, kritik bulguları kamuya açıklamak yerine ilgili projelerin geliştiricilerine özel olarak iletiyor. Proje sahipleri kritik raporların büyük bölümünü kısa sürede doğruladı.
Geliştiriciler ayrıca bildirim göndermeden önce açıkları yerel test ortamında çalışan bir kavram kanıtıyla yeniden üretmeye çalışıyor. Bu süreç, yapay zekanın verdiği hatalı sonuçları ayıklamaya ve proje ekiplerine doğrulanabilir raporlar sunmaya yardımcı oluyor.
Bununla birlikte çok sayıda raporun kısa sürede ortaya çıkması yeni bir sorun yarattı. Calle, ekosistemde ciddi bir karmaşa oluştuğunu ve proje bakımını üstlenen geliştiricilerin raporların altında kaldığını belirtti.
Ekip henüz tamamen otomatik bir sistem kullanmıyor. İncelemelerin önemli bir bölümü insan yönlendirmesiyle yürürken geliştiriciler otomatik test altyapısını da geliştirmeyi sürdürüyor.
Calle, ekip üyelerinin kendi tercih ettikleri inceleme yöntemlerini kullanmasının şu ana kadar en verimli yaklaşım olduğunu söyledi. Yapay zeka modelleri böylece farklı test yöntemleriyle çalışıyor, geliştiriciler ise üretilen raporların gerçek bir güvenlik sorununa işaret edip etmediğini kontrol ediyor.
Ekibin otomatik inceleme altyapısını geliştiren Rob Hamilton, asıl güçlüğün artık yazılım açığı bulmak olmadığını söyledi. Hamilton’a göre en zor aşama, raporları doğru proje sorumlularına ulaştırmak ve düzeltme sürecini koordine etmek.
Çalışma, Bitcoin ekosisteminin Coldcard donanım cüzdanlarındaki güvenlik açığının sonuçlarıyla uğraştığı bir dönemde geldi. 2021’den beri yazılımda bulunan hatayla bağlantılı saldırılarda, 30 Temmuz’dan itibaren bazı hesaplamalara göre 114 milyon dolara kadar Bitcoin çalındı.
Coldcard olayında saldırganların etkilenen fiziksel cihazlara ulaşması gerekmedi. Hatalı yazılımın ürettiği seed ifadelerinin oluşturduğu anahtar alanı tahmin edilebilir hale gelince saldırganlar cüzdanlardaki varlıkları uzaktan taşıyabildi.



