Stel Newsbit in als voorkeursbron
Zie onze artikelen vaker bovenaan in Google Nieuws en Top Stories. Eén keer instellen, altijd als eerste op de hoogte.
De nasleep van de grote Coldcard-hack blijft de Bitcoin-community bezighouden. Een groep beveiligingsonderzoekers heeft in een spoedaudit bijna 5.000 mogelijke kwetsbaarheden ontdekt in honderden open source Bitcoin-projecten.
Hoewel veel meldingen nog moeten worden bevestigd, schetsen de eerste resultaten een zorgwekkend beeld van de beveiliging van de Bitcoin-infrastructuur.
De audit werd opgezet door het vrijwillige Bitcoin Red Team, onder leiding van Bitcoin-ontwikkelaar Calle en Anchorwatch-CEO Rob Hamilton. Aanleiding was de recente hack van de Coldcard hardware wallet, waarbij een firmwarefout uit maart 2021 werd misbruikt.
Door het lek zijn inmiddels meer dan 1.800 Bitcoin (BTC), met een waarde van ruim 116 miljoen dollar, gestolen uit meer dan 5.200 wallets van langetermijnbeleggers.
Om te onderzoeken of vergelijkbare kwetsbaarheden elders in het Bitcoin-ecosysteem voorkomen, namen zestien beveiligingsonderzoekers 390 open source Bitcoin-projecten onder de loep. Daarbij maakten zij gebruik van zowel AI-gestuurde analyses als handmatige controles.
Na ruim 27 uur onderzoek rapporteerde het team 4.962 mogelijke beveiligingsproblemen. Daarvan werden 85 aangemerkt als kritiek en 635 als ernstig.
De audit werd gefinancierd door OpenSats, een non-profitorganisatie die open source Bitcoin-ontwikkeling ondersteunt. De organisatie stelde hiervoor bijna 40.000 dollar beschikbaar.
Volgens Calle is de huidige staat van de beveiliging binnen het Bitcoin-ecosysteem “extreem slecht”.
De onderzoekers zagen dat de ernstigste kwetsbaarheden vooral geconcentreerd zijn in software voor privacy en CoinJoin-transacties. Hoewel deze categorie slechts een deel van de onderzochte projecten vormt, was bijna een kwart van alle kritieke bevindingen hier te vinden.
Cryptografische bibliotheken leverden met ruim 1.100 meldingen het grootste aantal gevonden problemen op. Slechts een klein deel daarvan kreeg echter de classificatie ‘ernstig’, wat erop wijst dat deze software over het algemeen beter is getest en onderhouden.
Volgens de onderzoekers lijken de grootste risico’s te liggen bij software die verantwoordelijk is voor het genereren van private keys, het ondertekenen van transacties en privacyfuncties. Dat zijn dezelfde onderdelen die ook een rol speelden bij de Coldcard-hack.
De onderzoekers benadrukken dat de audit pas het begin is van een langer traject. Op dit moment is ongeveer twintig procent van de meldingen onafhankelijk bevestigd. De overige bevindingen moeten nog worden onderzocht om vast te stellen of ze daadwerkelijk kunnen worden misbruikt.
Het Bitcoin Red Team wil de komende periode de kwetsbaarheden verder verifiëren en betrokken ontwikkelaars vertrouwelijk informeren voordat technische details openbaar worden gemaakt.
Voor de Bitcoin-gemeenschap laat de audit vooral zien dat de beveiliging van open source software steeds belangrijker wordt. Tegelijkertijd proberen beveiligingsonderzoekers het tempo van kwaadwillenden bij te benen door kwetsbaarheden sneller op te sporen voordat ze kunnen worden misbruikt.
ShinyHunters claimt een grote FBI-hack waarbij gevoelige gegevens van agenten en sollicitanten zijn gestolen. De FBI onderzoekt de zaak.
Ethische hackers redden 52 Bitcoin na een beveiligingslek bij Coldcard, terwijl mogelijk duizenden wallet-adressen door de kwetsbaarheid zijn getroffen.
X klaagt twee gebruikers aan die met nepnieuws over Bitcoin en kunstmatige interactie minstens 207.000 pond zouden hebben verdiend.
India wil digitale centrale bankmunten koppelen voor betalingen binnen BRICS en zo de afhankelijkheid van de Amerikaanse dollar verkleinen.
Saudi-Arabië stopt volgende maand met olieleveringen aan Europa na een droneaanval op een belangrijke pijpleiding richting de Rode Zee.
Het grote Morgan Stanley waarschuwt voor een pittige beurscorrectie. Moeten we ons zorgen maken over de S&P 500 en Nasdaq?