Pierwszy publiczny audyt zewnętrzny Bitcoin Core nie wykrył poważnych luk w zabezpieczeniach
Szybkie podsumowanie: Czteromiesięczny przegląd Bitcoin Core przeprowadzony przez Quarkslab nie wykrył żadnych krytycznych, wysokich ani średnich błędów, co oznacza pierwszą w historii publiczną, zewnętrzną audyt tego oprogramowania. Audyt zaowocował opracowaniem nowych narzędzi testujących oraz infrastruktury do fuzzingu, mających na celu wzmocnienie długoterminowego bezpieczeństwa Bitcoin.
Firma zajmująca się cyberbezpieczeństwem Quarkslab zakończyła pierwszy publiczny, zewnętrzny audyt bezpieczeństwa kodu źródłowego Bitcoin Core — otwartoźródłowej implementacji referencyjnej, która stanowi podstawę sieci Bitcoin, w tym klienta pełnego węzła, interfejsu graficznego oraz wbudowanego portfela.
Czteromiesięczna ocena, sfinansowana przez Brink, organizację non-profit wspierającą rozwój otwartego protokołu Bitcoin, i koordynowana przez Open Source Technology Improvement Fund (OSTIF), koncentrowała się na warstwie sieci peer-to-peer — głównej powierzchni ataku sieci — a także na powiązanych komponentach, takich jak zarządzanie mempoolem, stan łańcucha, weryfikacja transakcji i logika konsensusu, zgodnie z ogłoszeniem z środy.
Audyt, zakończony we wrześniu, obejmował łącznie 100 roboczodni pracy wykonanej przez trzech inżynierów Quarkslab, przy wsparciu technicznym ze strony Brink oraz firmy badawczo-rozwojowej Chaincode Labs. Przed rozpoczęciem przeglądu kodu, dwóch audytorów pracowało osobiście z inżynierami Brink, aby zapoznać się z architekturą i praktykami rozwoju Bitcoin Core.
Proces łączył ręczną analizę kodu, testy dynamiczne oraz zaawansowane techniki fuzzingu zaczerpnięte z istniejących przepływów pracy ciągłej integracji Bitcoin. Fuzzing to zautomatyzowana technika testowania oprogramowania, która próbuje złamać kod poprzez dostarczanie mu dużych ilości nieoczekiwanych, losowych lub nieprawidłowych danych.
Celem nie było certyfikowanie Bitcoin Core, lecz „aktywne poszukiwanie luk, ulepszanie metod testowania oraz identyfikacja praktycznych sposobów wzmocnienia kodu”, jak zauważył Brink w osobnym wpisie.
Brak problemów o wysokim wpływie, ale istotne ulepszenia testowania
Quarkslab nie zgłosił żadnych krytycznych, wysokich ani średnich zagrożeń. Audytorzy zidentyfikowali dwa problemy o niskiej wadze oraz przedstawili 13 rekomendacji informacyjnych, z których żadna nie kwalifikowała się jako luka bezpieczeństwa według standardów klasyfikacji Bitcoin Core.
„Nie znaleziono problemów o wysokim wpływie, ale uzyskano marginalny wzrost skuteczności istniejących narzędzi fuzzingowych oraz wprowadzono nowe, obejmujące nieprzetestowane dotąd scenariusze, takie jak reorganizacja łańcucha”, powiedział Quarkslab.
„Chociaż podczas tego audytu nie zidentyfikowano żadnych ustaleń o krytycznym, wysokim czy średnim wpływie na bezpieczeństwo, audyt ten dostarczył cennych informacji zwrotnych, wglądu, informacji oraz ulepszeń testowania dla Bitcoin”, dodał OSTIF.
Wyniki te wzmacniają utrzymujące się od dawna przekonanie, że Bitcoin Core to dojrzały i konserwatywnie zaprojektowany system, utrzymywany przez dziesiątki współtwórców i przeglądany przez wiele organizacji. Chociaż ocena koncentrowała się na określonym podzbiorze kodu, niezależne przeglądy mogą ponownie okazać się wartościowe w przyszłości, szczególnie w przypadku nowych komponentów wprowadzanych w nadchodzących wydaniach, zauważyły firmy.
„Bitcoin Core to implementacja referencyjna, która napędza sieć Bitcoin i pomaga zabezpieczać biliony dolarów wartości”, powiedział Brink. „Projekt ma silną historię bezpieczeństwa, ale nigdy nie przeszedł zewnętrznej oceny bezpieczeństwa. Im więcej niezależnych, skoncentrowanych na bezpieczeństwie recenzentów wnosi swoje unikalne perspektywy, tym lepiej.”
Obawy kwantowe i debaty o różnorodności klientów
Audyt pojawia się w momencie odnowionej dyskusji na temat długoterminowego zagrożenia kwantowego dla założeń kryptograficznych Bitcoina. Bitcoin, podobnie jak większość głównych blockchainów, opiera się na podpisach cyfrowych krzywych eliptycznych, które są bezpieczne wobec klasycznych ataków, ale teoretycznie podatne na algorytm Shora na przyszłym, dużym komputerze kwantowym.
Gdyby kryptografia krzywych eliptycznych została złamana, klucze prywatne mogłyby być wyprowadzone bezpośrednio z ujawnionych kluczy publicznych — nie poprzez brutalne zgadywanie, które nadal byłoby niewykonalne, lecz przez matematyczny skrót umożliwiony przez algorytmy kwantowe. Badacze nadal debatują nad terminami, kiedy aktualizacje post-kwantowe mogą stać się konieczne, z szacunkami od kilku lat do dekad, co skłania do ciągłych poszukiwań ścieżek migracji, które zabezpieczyłyby środki po ujawnieniu kluczy publicznych.
Natywne formaty adresów SegWit Bitcoin, zaczynające się od „bc1q”, są uważane za bardziej odporne na ataki kwantowe, ponieważ nie ujawniają klucza publicznego, dopóki środki nie zostaną wydane. Na łańcuchu widoczny jest tylko zhashowany klucz publiczny, co byłoby znacznie trudniejsze do zaatakowania przez komputer kwantowy.
Oznacza to, że środki przechowywane na tych adresach pozostają chronione przed atakami kwantowymi na odzyskiwanie kluczy, dopóki nigdy nie zostały wydane i klucz publiczny nie został w inny sposób ujawniony. Jednak po wydaniu środków klucz publiczny staje się widoczny, a wszelkie pozostałe środki powiązane z tym adresem dziedziczą tę samą podatność — co wzmacnia od dawna obowiązujące zalecenia, by unikać ponownego używania adresów i przenosić całość środków podczas wydawania.
Przegląd Bitcoin Core następuje również po niedawnej debacie w ekosystemie Bitcoin na temat różnorodności klientów oraz relacji między Bitcoin Core a Knots — pochodną implementacją, która utrzymuje pewne opcje polityki i konfiguracji zmodyfikowane w najnowszym wydaniu Core v30 z zeszłego miesiąca. Często gorąca debata uwidoczniła różne poglądy na temat tego, jak Bitcoin powinien równoważyć konserwatyzm, opcjonalność i decentralizację w swoim stosie oprogramowania.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
JP Morgan: Ukryte zagrożenia na amerykańskim rynku akcji: dźwignia finansowa powraca
Liczba zwolnień w firmach w USA we wrześniu osiągnęła najniższy poziom od czterech lat, ale chęć zatrudniania spadła do najniższego poziomu od piętnastu lat w tym samym okresie.
Według raportu Challenger, Gray & Christmas, liczba zwolnień ogłoszonych przez amerykańskie firmy we wrześniu spadła rok do roku o prawie 20%, natomiast liczba zwolnień w sektorze technologicznym wzrosła miesiąc do miesiąca o 77%. Liczba planowanych rekrutacji w przedsiębiorstwach we wrześniu była o 23% niższa niż rok wcześniej. W tym samym dniu podano, że liczba nowych wniosków o zasiłek dla bezrobotnych w USA w zeszłym tygodniu spadła do 197 tysięcy, zbliżając się do najniższego poziomu od 1969 roku.

NAND dostawy mogą pozostać napięte do 2028 roku! Citi pozytywnie ocenia wpływ popytu na AI na wzrost cen chipów pamięci, podtrzymując rekomendację "kupuj" dla SanDisk (SNDK.US)
Citi Research wskazuje, że najnowsze wyniki za czwarty kwartał fiskalny opublikowane przez Micron Technology dodatkowo potwierdzają utrzymującą się presję podaży na rynku pamięci NAND flash. Oczekuje się, że napięta sytuacja podaży i popytu w branży może utrzymać się do 2028 roku, zapewniając wsparcie dla cen chipów pamięci.

Nebius (NBIS.US) przejmuje izraelski startup Inferize, zwiększając działania w zakresie AI inferencji; wartość transakcji może sięgnąć nawet 150 mln dolarów.
Dostawca usług infrastruktury chmurowej AI, Nebius, ogłosił przejęcie izraelskiego startupu zajmującego się sztuczną inteligencją, Inferize, wzmacniając tym samym swoje możliwości w zakresie infrastruktury do wnioskowania AI.
