वालंटियर डेवलपर्स ने लगभग 30 घंटे में 390 Bitcoin प्रोजेक्ट्स के अंदर 4,962 सुरक्षा संबंधी मुद्दे फाइल किए। जिन 391 कोडबेस की उन्होंने समीक्षा की, उनमें से सिर्फ एक ही पूरी तरह क्लीन मिला।
इस ग्रुप को खुद Bitcoin Red Team कहते हैं। उन्होंने इनमें से 720 मामलों को हाई या क्रिटिकल रेट किया है। अब तक सिर्फ 147 मामलों की जानकारी उन मेंटेनर्स को दी गई है जिन्हें इन्हें ठीक करना है।
हर 7 में से 1 फाइंडिंग गंभीर है
गंभीरता का यह फर्क सिर्फ संख्या से ज्यादा है। रिव्यूअर्स ने 85 क्रिटिकल और 635 हाई इश्यूज लॉग किए हैं।
यह कुल फाइल किए गए मामलों का 14.5% बनता है। बाकी मीडियम, लो या इंफॉर्मेशनल दर्जे में आते हैं। अन्य 246 फाइंडिंग्स पर कोई गंभीरता का लेबल नहीं है।
प्रमाणों की क्वॉलिटी भी अलग-अलग थी। करीब 21.4% इश्यूज के साथ वर्किंग प्रूफ-ऑफ-कॉन्सेप्ट कोड दिए गए। लगभग 91% मामलों के बारे में ऑटोमेटेड स्कैनिंग से पता चला। सिर्फ आठ फाइंडिंग्स को फॉल्स पॉजिटिव माना गया।
X पर हमें फॉलो करें और ताजा क्रिप्टो न्यूज़ सबसे पहले पाएं
सिर्फ एक घंटे में 83% फाइंडिंग्स मिलीं
30 घंटे में मिले आंकड़ों के अंदर एक ध्यान देने योग्य बात है। सिर्फ एक घंटे में 4,101 फाइंडिंग्स आ गईं। यह स्पाइक लाइव स्कैनिंग नहीं, बल्कि बेकफिल के कारण था। Bitcoin इंश्योरर AnchorWatch के CEO Rob Hamilton ने ऑफिशियल कैंपेन शुरू होने से पहले अपनी खुद की रिव्यू की थी।
उन्होंने बताया कि उन्होंने 100 से ज्यादा लाइब्रेरी स्कैन करने में $10,000 से ज्यादा खर्च किए।
अगर इस डंप को हटा दिया जाए, तो बाकी 29 घंटों में सिर्फ लगभग 840 फाइंडिंग्स मिलीं। यानी हर घंटे करीब 29 फाइंडिंग्स, जब कि रिपोर्ट में दिखाया गया औसत 166.3 था।
डाटा ने हार्डवेयर वॉलेट्स को लेकर बचाव दिखाया
कैटेगरी ब्रेकडाउन में एक हैरान करने वाली बात सामने आई। हार्डवेयर वॉलेट्स और फर्मवेयर, जिस ग्रुप में Coldcard शामिल है, वहां सीरियस खामियां सिर्फ 9.6% मिलीं – यानी गंभीरताओं के मामले में यह सेकंड लोएस्ट कैटेगरी रही।
बाकी सेक्टर्स की हालत और भी खराब रही। माइनिंग पूल्स में 21.7%, इन्फ्रास्ट्रक्चर और टूलिंग में 21.5%, और स्वैप्स व एक्सचेंजेस में 20.9% प्रॉब्लम मिली। प्राइवेसी टूल्स ने टेबल में टॉप किया, वहां 24% खामियां पाई गईं, हालांकि रिव्यूअर्स ने सिर्फ तीन का ही रिव्यू किया।
क्रिप्टो लाइब्रेरीज़ ने वॉल्यूम को संभाला। इनकी वजह से 128 प्रोजेक्ट्स में 1,385 इश्यूज़ मिले, जो पूरी रिपोर्ट का एक-चौथाई से भी ज्यादा है।
Cashu ecash प्रोटोकॉल के क्रिएटर, छद्मनाम वाले फिजिसिस्ट Calle ने कहा कि मेंटेनर्स सबसे खराब रिपोर्ट्स को कन्फर्म कर रहे हैं।
अब तक जितनी भी गंभीर रिपोर्ट्स हमने बनाई हैं, उन्हें जल्दी ही प्रोजेक्ट ओनर्स ने वेरिफाई कर लिया है। हमें पता है कि हम असली टारगेट्स को हिट कर रहे हैं, उन्होंने लिखा।
Coldcard के बाद Red Team क्यों बनी?
सब कुछ एक खराब चिप की वजह से शुरू हुआ। Coinkite ने जुलाई 30 को डिस्क्लोज किया कि Coldcard डिवाइस की सीड जनरेशन में प्रॉब्लम है; यह प्रिडिक्टेबल सॉफ्टवेयर रूटीन पर वापस आ गई थी।
यह कमी बड़ी गंभीर थी। सिर्फ 32 बिट्स ही सिक्योर एलिमेंट से आ रही थीं, जिससे हमलावर का सर्च 4.3 अरब गेसिज तक सीमित हो गया था।
Galaxy Research ने 4 अगस्त को कन्फर्म किया कि करीब 7,300 एड्रेस से 1,596 Bitcoin (BTC) चोरी हुए हैं। एक संदेहास्पद चौथी अटैक वेव सामने आई है, जिससे टोटल नुकसान लगभग $130 मिलियन तक पहुंच सकता है। Galaxy का कहना है कि उसका एड्रेस लिस्ट फाइनल नहीं है।
यह दहशत ऑन-चेन भी दिखी, जहां एक्टिव एड्रेस 20 महीनों के हाई पर पहुंच गए। कोरियाई holders को ज्यादा नुकसान नहीं हुआ क्योंकि वहां डाइस-बेस्ड सीड्स ज्यादा इस्तेमाल होते हैं।
फिर भी, Bitcoin में बार-बार कमजोर random नंबर की प्रॉब्लम लौट आती है। 2023 में Milk Sad बग ने Libbitcoin Explorer कीज़ को 32 बिट क्लॉक टाइम से सीड किया था। मई में, Ill Bloom vulnerability ने कमजोर JavaScript जनरेटर से बनी वॉलेट्स से $5.7 मिलियन सीधे निकाल लिए।
फाइंडिंग्स के बाद फंडिंग शुरू हुई
OpenSats, जो एक nonprofit है और Bitcoin डेवलपमेंट के लिए फंडिंग करता है, ने गुरुवार को Code RED ग्रांट ट्रैक लॉन्च किया। इसमें उन रिसर्चर्स को पेमेंट किया जाता है जो flaws (कमियों) का खुलासा करते हैं। साथ ही, अगर उनके काम में आर्टिफिशियल इंटेलिजेंस (AI) से जुड़े बिल्स आते हैं, तो उनका रिफंड भी किया जाता है।
इसी दौरान, गुरुवार को Bitcoin लगभग $64,396 पर ट्रेड कर रहा था, जो 24 घंटे में 0.5% ऊपर था। इस ऑडिट का मार्केट पर कोई असर नहीं पड़ा।
यहां पर सिर्फ नंबर मायने नहीं रखते, बल्कि संदर्भ भी जरूरी है। ये findings (खोजें) हैं, न कि कन्फर्म्ड एक्सप्लॉइट्स। इनमें से ज्यादातर का कभी दुरुपयोग नहीं होगा।
अब तक के सबूतों के हिसाब से, Coldcard कोई अलग-थलग फेल्योर नहीं था। डेटा ये भी दिखाता है कि अगली समस्या हार्डवेयर वॉलेट से नहीं जुड़ेगी।









