A primeira auditoria pública de terceiros do Bitcoin Core não encontra vulnerabilidades graves
A análise de quatro meses da Quarkslab sobre o Bitcoin Core não encontrou problemas críticos, altos ou de severidade média, marcando a primeira auditoria pública de terceiros do software. A auditoria resultou na criação de novas ferramentas de teste e contribuições para a infraestrutura de fuzzing, projetadas para reforçar a segurança de longo prazo do Bitcoin.
A empresa de cibersegurança Quarkslab concluiu a primeira auditoria pública e independente de segurança do código-fonte do Bitcoin Core — a implementação de referência open-source que sustenta a rede Bitcoin, incluindo um cliente full-node, uma interface gráfica (GUI) e uma carteira embutida.
A avaliação, que durou quatro meses, foi financiada pela Brink, uma organização sem fins lucrativos que apoia o desenvolvimento do protocolo Bitcoin open-source, e coordenada pelo Open Source Technology Improvement Fund (OSTIF). Segundo um anúncio feito na quarta-feira, o foco foi na camada de rede peer-to-peer — a principal superfície de ataque da rede — além de componentes adjacentes, como gerenciamento do mempool, estado da cadeia, validação de transações e lógica de consenso.
Concluída em setembro, a auditoria totalizou 100 dias-homem de trabalho realizados por três engenheiros da Quarkslab, com suporte técnico da Brink e da empresa de pesquisa e desenvolvimento em Bitcoin, Chaincode Labs. Antes do início da revisão do código, dois auditores trabalharam presencialmente com engenheiros da Brink para se familiarizarem com a arquitetura e as práticas de desenvolvimento do Bitcoin Core.
O processo combinou análise manual de código, testes dinâmicos e técnicas avançadas de fuzzing extraídas dos fluxos de trabalho de integração contínua já existentes do Bitcoin. Fuzzing é uma técnica automatizada de teste de software que tenta quebrar o código alimentando-o com grandes volumes de dados inesperados, aleatórios ou malformados.
O objetivo não era certificar o Bitcoin Core, mas sim "buscar ativamente vulnerabilidades, aprimorar metodologias de teste e identificar maneiras práticas de fortalecer o código", observou a Brink em uma publicação separada.
Sem problemas de alto impacto, mas melhorias notáveis nos testes
A Quarkslab não relatou achados críticos, altos ou de severidade média. Os auditores identificaram duas questões de baixa severidade e forneceram 13 recomendações informativas, nenhuma das quais se qualificou como vulnerabilidade de segurança segundo os padrões de classificação do Bitcoin Core.
"Nenhum problema de alto impacto foi encontrado, mas houve ganho marginal nos harnesses de fuzzing existentes, bem como em novos, para cobrir cenários não testados como reorganização de cadeia", disse a Quarkslab.
"Embora não tenham sido identificadas descobertas com impacto crítico, alto ou médio na segurança durante este trabalho, esta auditoria forneceu feedback valioso, insights, informações e melhorias de teste para o Bitcoin", acrescentou o OSTIF.
Os resultados reforçam a visão de longa data do Bitcoin Core como um sistema maduro e projetado de forma conservadora, mantido por dezenas de colaboradores e revisado por múltiplas organizações. Embora a avaliação tenha focado em um subconjunto definido do código, revisões independentes podem novamente ser valiosas no futuro, especialmente para novos componentes introduzidos em lançamentos futuros, observaram as empresas.
"O Bitcoin Core é a implementação de referência que alimenta a rede Bitcoin e ajuda a proteger trilhões de dólares em valor", disse a Brink. "O projeto tem um forte histórico de segurança, mas nunca passou por uma avaliação externa de segurança. Quanto mais revisores independentes, com mentalidade de segurança, trouxerem suas perspectivas únicas, melhor."
Preocupações quânticas e debates sobre diversidade de clientes
A auditoria chega em meio a discussões renovadas sobre a ameaça quântica de longo prazo às premissas criptográficas do Bitcoin. O Bitcoin, como a maioria das principais blockchains, depende de assinaturas digitais de curva elíptica, que são seguras contra ataques clássicos, mas teoricamente vulneráveis ao algoritmo de Shor em um futuro computador quântico de grande escala.
Se a criptografia de curva elíptica fosse quebrada, as chaves privadas poderiam ser derivadas diretamente das chaves públicas expostas — não por tentativa e erro, que continuaria inviável, mas por um atalho matemático possibilitado por algoritmos quânticos. Pesquisadores continuam debatendo prazos para quando atualizações pós-quânticas podem se tornar necessárias, com estimativas variando de alguns anos a décadas, o que impulsiona a exploração contínua de caminhos de migração que protegeriam fundos uma vez que as chaves públicas fossem reveladas.
Os formatos de endereço nativos SegWit do Bitcoin que começam com "bc1q" são considerados mais resistentes a ataques quânticos porque não revelam a chave pública até que os fundos sejam gastos. Apenas o hash da chave pública é visível on-chain, o que seria muito mais difícil para um computador quântico atacar.
Isso significa que fundos armazenados nesses endereços permanecem protegidos contra ataques de recuperação de chave quântica enquanto nunca tiverem sido gastos e a chave pública não tiver sido exposta de outra forma. No entanto, uma vez que esse gasto ocorre, a chave pública se torna visível e quaisquer fundos remanescentes vinculados a esse endereço herdariam a mesma vulnerabilidade — reforçando a orientação de longa data para evitar o reuso de endereços e mover o saldo completo ao gastar.
A revisão do Bitcoin Core também segue um debate recente dentro do ecossistema Bitcoin sobre a diversidade de clientes e a relação entre o Bitcoin Core e o Knots — uma implementação derivada que mantém certas opções de política e configuração modificadas na versão mais recente v30 do Core, lançada no mês passado. O debate, muitas vezes acalorado, destacou visões divergentes sobre como o Bitcoin deve equilibrar conservadorismo, opcionalidade e descentralização em sua pilha de software.
Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.
Talvez também goste
Os relatórios trimestrais das ações dos EUA começam na próxima semana: o lucro por ação do S&P 500 deve crescer 27%, com Nvidia e Micron contribuindo com 1/3.
O Goldman Sachs prevê que o lucro por ação do S&P 500 crescerá 27% no terceiro trimestre em comparação ao ano anterior, sendo que a Micron contribuirá com 19% e a Nvidia com 15%. As dez maiores empresas juntas representarão 68% do aumento total dos lucros. Enquanto isso, as empresas mediana do S&P 500 terão um crescimento de lucros de apenas 9%, uma desaceleração significativa em relação aos 14% do segundo trimestre. Os ganhos e o desempenho do mercado estão cada vez mais concentrados em um pequeno grupo de líderes em IA e energia.
SpaceX vai pedir mais US$ 40 bilhões emprestados para comprar chips da Nvidia
Após concluir uma emissão de títulos de grau de investimento no valor de 25 bilhões de dólares em junho, a SpaceX planeja agora arrecadar 40 bilhões de dólares, sendo 30 bilhões por meio de emissão de títulos de grau de investimento e 10 bilhões por meio de empréstimos bancários, destinados à compra em grande escala de chips da Nvidia. Elon Musk já definiu o uso da arquitetura Vera Rubin da Nvidia, com a Apollo liderando esta rodada de financiamento. A demanda por investimentos massivos em infraestrutura de IA continua a crescer.
O S&P 500 atinge novo recorde, mas quase só os ativos ligados à IA estão em alta
Apesar das ações americanas terem atingido novas máximas históricas, o mercado está altamente fragmentado, com os ganhos sendo fortemente impulsionados pelas gigantes de tecnologia movidas por IA. Sob a pressão macroeconômica do aumento das taxas de juros pelo Federal Reserve, altos rendimentos dos títulos do Tesouro dos EUA e preços elevados do petróleo, os investidores veem as grandes empresas de tecnologia, com forte posição de caixa, como portos-seguros, o que faz com que as small caps e setores tradicionais enfrentem grande pressão. Embora indicadores técnicos revelem riscos, esse movimento de alta concentrada ainda sustenta temporariamente o mercado como um todo.

