Первый публичный аудит сторонней организации Bitcoin Core не выявил серьезных уязвимостей
Quarkslab провела четырехмесячный аудит Bitcoin Core и не обнаружила критических, высоких или средних уязвимостей, что стало первым в истории публичным сторонним аудитом этого программного обеспечения. В результате аудита были созданы новые инструменты для тестирования и инфраструктура для fuzzing, направленные на укрепление долгосрочной безопасности Bitcoin.
Кибербезопасностная компания Quarkslab завершила первый публичный, независимый аудит безопасности исходного кода Bitcoin Core — открытой эталонной реализации, лежащей в основе сети Bitcoin, включая полноценный узел, графический интерфейс и встроенный кошелек.
Четырехмесячная оценка, финансируемая Brink, некоммерческой организацией, поддерживающей разработку открытого протокола Bitcoin, и координируемая Open Source Technology Improvement Fund (OSTIF), была сосредоточена на одноранговом сетевом уровне — основной поверхности атаки сети, а также на смежных компонентах, включая управление mempool, состояние цепочки, валидацию транзакций и логику консенсуса, согласно объявлению в среду.
Аудит, завершенный в сентябре, составил 100 человеко-дней работы, выполненной тремя инженерами Quarkslab при технической поддержке Brink и исследовательско-разработческой компании Chaincode Labs. Перед началом проверки кода два аудитора работали лично с инженерами Brink, чтобы ознакомиться с архитектурой и практиками разработки Bitcoin Core.
Процесс включал ручной анализ кода, динамическое тестирование и продвинутые методы fuzzing, заимствованные из существующих рабочих процессов непрерывной интеграции Bitcoin. Fuzzing — это автоматизированная техника тестирования программного обеспечения, которая пытается "сломать" код, подавая на вход большие объемы неожиданных, случайных или некорректных данных.
Целью было не сертифицировать Bitcoin Core, а "активно искать уязвимости, совершенствовать методы тестирования и выявлять практические способы укрепления кодовой базы", отметили в Brink в отдельной публикации.
Критических проблем не выявлено, но отмечены улучшения тестирования
Quarkslab не выявила критических, высоких или средних по степени серьезности проблем. Аудиторы обнаружили две проблемы низкой степени серьезности и предоставили 13 информационных рекомендаций, ни одна из которых не квалифицируется как уязвимость безопасности по стандартам классификации Bitcoin Core.
"Критических проблем выявлено не было, но достигнут незначительный прогресс в существующих инструментах fuzzing, а также созданы новые для покрытия нетестированных сценариев, таких как реорганизация цепочки", — сообщили в Quarkslab.
"Хотя в ходе этой работы не было выявлено находок с критическим, высоким или средним уровнем воздействия на безопасность, аудит предоставил ценные отзывы, инсайты, информацию и улучшения тестирования для Bitcoin", — добавили в OSTIF.
Результаты подтверждают устоявшееся мнение о Bitcoin Core как о зрелой и консервативно спроектированной системе, поддерживаемой десятками участников и проверяемой несколькими организациями. Хотя оценка была сосредоточена на определенном подмножестве кодовой базы, независимые проверки могут вновь оказаться полезными в будущем, особенно для новых компонентов, которые будут внедряться в предстоящих релизах, отметили компании.
"Bitcoin Core — это эталонная реализация, которая обеспечивает работу сети Bitcoin и помогает защищать триллионы долларов стоимости", — отметили в Brink. "У проекта сильная история безопасности, но он никогда не проходил внешний аудит безопасности. Чем больше независимых экспертов по безопасности с уникальным взглядом участвуют в проверках, тем лучше".
Квантовые угрозы и дебаты о разнообразии клиентов
Аудит проводится на фоне возобновившихся обсуждений долгосрочной квантовой угрозы криптографическим предпосылкам Bitcoin. Bitcoin, как и большинство крупных блокчейнов, использует цифровые подписи на эллиптических кривых, которые защищены от классических атак, но теоретически уязвимы для алгоритма Шора на будущих масштабных квантовых компьютерах.
Если криптография на эллиптических кривых будет скомпрометирована, приватные ключи смогут быть получены напрямую из открытых ключей — не методом перебора, который останется невозможным, а с помощью математического сокращения, реализуемого квантовыми алгоритмами. Исследователи продолжают обсуждать сроки, когда могут понадобиться постквантовые обновления, с оценками от нескольких лет до десятилетий, что стимулирует постоянный поиск путей миграции для защиты средств после раскрытия публичных ключей.
Нативные форматы адресов SegWit Bitcoin, начинающиеся с "bc1q", считаются более устойчивыми к квантовым атакам, поскольку не раскрывают публичный ключ до момента траты средств. В блокчейне виден только хэшированный публичный ключ, который гораздо сложнее атаковать квантовому компьютеру.
Это означает, что средства, хранящиеся на этих адресах, остаются защищенными от квантовых атак на восстановление ключа до тех пор, пока они не были потрачены и публичный ключ не был раскрыт иным образом. Однако после траты публичный ключ становится видимым, и любые оставшиеся средства, связанные с этим адресом, унаследуют ту же уязвимость — что подтверждает давние рекомендации избегать повторного использования адресов и перемещать весь баланс при расходовании.
Проверка Bitcoin Core также последовала за недавними дебатами в экосистеме Bitcoin по поводу разнообразия клиентов и отношений между Bitcoin Core и Knots — производной реализацией, которая сохраняет определенные политики и параметры конфигурации, измененные в последнем релизе Core v30 в прошлом месяце. Часто ожесточенные споры подчеркнули различные взгляды на то, как Bitcoin должен балансировать консерватизм, опциональность и децентрализацию в своем программном обеспечении.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Институции заявляют, что сентябрьские данные по занятости «убили» ожидания повышения ставки в октябре! «Новые коммуникации ФРС США»: отчет по занятости не изменил позиции ФРС, сентябрьский CPI еще важнее
“Новый ФРС News Agency” сообщает, что высокопоставленные чиновники ФРС на этой неделе уже намекнули, что повышение ставки в октябре может не входить в их базовый прогноз. В данном отчете данные по заработной плате и уровню безработицы не указывают на то, что рынок труда вновь ужесточился настолько, чтобы значительно усилить инфляционное давление. Оценка трейдеров вероятности повышения ставки в октябре снизилась с почти 30% до публикации данных до примерно 20%, и в какой-то момент участники рынка даже полностью перестали закладывать повышение ставки в этом году. Эксперты считают, что рынок труда характеризуется как «низкий найм, низкие увольнения», что дает ФРС основания ждать дополнительных данных; повышение ставки в декабре все еще возможно. Реакция рынка показывает принцип «плохие новости — хорошие новости», а Уолл-стрит по-прежнему сосредоточена на доходности 5% по американским гособлигациям.
Позитивный взгляд на устойчивый рост спроса на AI-инференцию: Freedom повысил рейтинг Cerebras (CBRS.US) до "покупать", преимущества чипов на уровне пластин вызывают интерес.
Freedom Capital Markets повысила рейтинг акций производителя чипов для искусственного интеллекта Cerebras Systems с "держать" до "покупать" и установила целевую цену в 209 долларов.

Muse демонстрирует сильные тенденции роста пользовательской базы, однако долгосрочные перспективы монетизации остаются сомнительными; BNP Paribas сохраняет рейтинг “опередить рынок” для Meta (META.US)
AI-агент Muse от Meta был загружен более 5,6 миллионов раз за первый месяц после запуска, и на ранних этапах он превзошёл ChatGPT и Sora. Однако, BNP Paribas отмечает, что привычки пользователей ещё не сформированы, и долгосрочные перспективы коммерциализации остаются неопределёнными.
