Bitcoin (BTC) Güvenlik İncelemesinde 4.962 Bulguya Ulaşıldı

Bitcoin Red Team, 30 saatte 390 projeyi kapsayan 4.962 güvenlik bulgusu üretti. Kritik açıklar, Coldcard hırsızlıkları ve OpenSats Code RED hibe programı.

(22:51 UTC)
6 dakika okuma süresi
Güncellendi
AI ÖzetiAI
  • Bitcoin Red Team, yaklaşık 30 saatte 390 projeyi kapsayan 4.962 güvenlik raporu üretti; 720'si yüksek veya kritik önem derecesinde sınıflandırıldı.
  • Zincir üstü veriler, Coldcard bağlantılı hırsızlıkların 5.200'den fazla adres genelinde 1.800 BTC'yi aştığını ve toplam kaybın 116 milyon doların üstüne çıktığını gösteriyor.
  • OpenSats, güvenlik açığı bildiren araştırmacılara ödeme yapmak üzere Code RED hibe programını açarak denetim maratonuna yaklaşık 40.000 dolar taahhüt etti.
  • Calle, ekibin kişi başına saatte yaklaşık bir kritik istismar ürettiğini belirterek Bitcoin altyapısındaki güvenlik durumunun son derece kötü olduğunu ifade etti.
k7rq2fdm

Bitcoin ekosistemindeki yazılımlara yönelik gönüllü bir güvenlik incelemesi (security review), yaklaşık 30 saatlik bir süreçte 390 projeyi kapsayan 4.962 rapor üreterek Bitcoin (BTC) ağının çevresinde bugüne dek görülen en yoğun koordineli denetimlerden birine imza attı. Kendini Bitcoin Red Team olarak adlandıran grup, küresel ölçekte dağılmış 16 katılımcının aralıksız çalıştığını ve 391 kod tabanını incelediğini açıkladı; bu kod tabanlarından yalnızca bir tanesi herhangi bir bildirim olmadan geçti. Toplam gönderimlerin 720'si yüksek veya kritik önem derecesinde sınıflandırıldı: 85 kritik, 635 yüksek. Bu ciddi bulgular tüm başvuruların yaklaşık yüzde 14,5'ini oluştururken kalan kısım orta, düşük veya bilgilendirme kategorilerine dağıldı. Ayrıca 246 bulgu herhangi bir önem etiketi taşımadan sisteme girdi. Süreç hâlâ işlemeye devam ediyor: güncelleme anında yalnızca 147 ciddi rapor, yama (patch) uygulamaktan sorumlu proje geliştiricilerine ulaşmıştı. Kanıt kalitesi karma ancak kayda değer düzeydeydi. Yaklaşık yüzde 21,4'ü çalıştırılabilir kavram kanıtı (proof-of-concept) koduyla destekleniyordu ve yaklaşık yüzde 91'i otomatik tarama araçlarından kaynaklanıyordu; bu durum tespit hacminin büyük ölçüde araçlar tarafından sürüklendiğine işaret ediyor. Yalnızca sekiz başvuru yanlış pozitif (false positive) olarak reddedildi. Saat başına 166,3 bulgu olarak duyurulan tempo, tek bir saatlik veri taşıma işlemiyle ciddi biçimde şişirilmiş bir rakamdı; bu uyarı ham toplamı yumuşatsa da güvenlik mesajını değiştirmiyor. Çaba aynı zamanda finansal bir destek de buldu. Bitcoin mühendisliğini destekleyen kâr amacı gütmeyen kuruluş OpenSats, güvenlik açığı bildiren araştırmacılara ödeme yapmak ve tarama çalışmalarına bağlı yapay zekâ maliyetlerini karşılamak üzere Code RED hibe programını açtı. 6 Ağustos tarihli rapor itibarıyla BTC yaklaşık 64.396 dolardan işlem görüyordu ve gün içinde yaklaşık yüzde 0,5 yükseliş kaydetmişti; bu da piyasanın ifşaları ağ fonlarına yönelik acil bir tehdit olarak değil, bir mühendislik meselesi olarak değerlendirdiğini gösteriyor. Grubun takma adlı organizatörü Calle — Cashu e-nakit protokolünün yaratıcısı olarak tanınıyor — proje sahiplerinin en kötü raporların birçoğunu hızla doğruladığını belirterek denetimin gerçek zayıflıklara isabet ettiğini, gürültü üretmediğini vurguladı. Bir sonraki aşama doğrulama, yama uygulama ve koordineli ifşa süreci olacak.

Daha derin kırılım, dikkati donanım cihazlarından uzaklaştırıp paylaşılan yazılım bağımlılıklarına (software dependencies) yöneltiyor. Donanım cüzdanları ve yazılım donanımları (firmware) yüzde 9,6 ile en düşük ikinci ciddi sorun oranını kaydederken ASIC madencilik havuzları yüzde 21,7, altyapı ve araçlama yüzde 21,5, atomik takas (atomic swap) iş akışlarıyla ilişkili sistemler dâhil olmak üzere borsalar ve takas platformları yüzde 20,9 oranında ciddi sorun bildirdi. Gizlilik araçları yüzde 24 ile en yüksek oranı kaydetti; ancak incelemeciler bu kategoride yalnızca üç proje değerlendirdi. En büyük hacim kripto para kütüphanelerinden geldi: 128 proje genelinde 1.385 bulgu üretildi ve bu, tüm veri kümesinin dörtte birinden fazlasına karşılık geliyor. Kampanya resmen başlamadan önce AnchorWatch CEO'su Rob Hamilton, 100'den fazla Bitcoin ilişkili kütüphaneyi taramak için 10.000 dolardan fazla harcama yaptığını açıkladı; bu da kullanıcıya dönük ürünlerin etrafında ne denli büyük bir gizli bağımlılık riski bulunduğunu gözler önüne seriyor. Denetimi tetikleyen olay donanım güvenliğindeki spesifik bir arızaydı. Donanım üreticisinin 30 Temmuz tarihli uyarısı, etkilenen Coldcard cihazlarının tohum (seed) oluşturma sürecinde öngörülebilir bir yazılım yedek mekanizmasına dayandığını ortaya koydu. Güvenli unsurdan (secure element) yalnızca 32 bit entropi sağlanıyordu; bu da bir saldırganın arama alanını yaklaşık 4,3 milyar olasılıkla sınırlıyordu. 4 Ağustos itibarıyla zincir üstü analiz, yaklaşık 7.300 adresle bağlantılı 1.596 BTC tutarında doğrulanmış hırsızlık tespit etti; şüpheli bir dördüncü dalganın dâhil edilmesiyle tahmini toplam 130 milyon dolara doğru yükselebilir, ancak altta yatan adres listesi hâlâ eksik. Zincir üstü aktivite şokun yayıldığını gösteriyordu; aktif adresler 20 aylık zirveye tırmandı. Koreli kullanıcılar nispeten korunaklıydı çünkü bu toplulukta zarla üretilen tohumlar yaygın bir uygulama. Geçmişteki rastgelelik hataları da ekibin aciliyet duygusunu şekillendirdi. 2023'te Milk Sad kusuru, Libbitcoin Explorer anahtarlarını yalnızca 32 bitlik saat zamanından türetiyordu. Mayıs ayında Ill Bloom istismarı, kırılgan bir JavaScript rastgele sayı üreteciine bağımlı cüzdanlardan 5,7 milyon dolar çekti. Şu ana kadar bulgular Bitcoin'in kendisinde bir ayı piyasası (bear market) tepkisi üretmedi, ancak güvenlik merceğini tek bir cihazdan daha geniş kod yığınına doğru genişletiyor.

Denetimin otomasyon katmanının kurulmasına yardımcı olan Rob Hamilton, ana darboğazın artık kusurları tespit etmek değil, raporları doğru proje geliştiricilerine ulaştırmak olduğunu söyledi ve mevcut süreci "sürüm 1" çabası olarak nitelendirdi. Calle, katılımcıların tespit kapsamını genişletmek amacıyla yapay zekâ modellerini, istem (prompt) tekniklerini ve araştırma yaklaşımlarını kasıtlı olarak çeşitlendirdiğini, kritik bulguların çoğunun resmi gönderimden önce yerel regtest ortamlarında yeniden üretildiğini belirtti. Kampanya, yapay zekâ destekli güvenlik açığı araştırmalarının genel olarak hızlandığı bir döneme denk geliyor: Anthropic nisan ayında modellerinden birinin OpenBSD'de 27 yıldır var olan bir kusuru tespit ettiğini açıklarken Google'ın tehdit analizi birimi mayıs ayında suçluların büyük ölçekli saldırılar planlamak üzere sıfır gün açıklarını (zero-day exploit) keşfetmek ve silahlandırmak için muhtemelen yapay zekâdan yararlandığını bildirdi.

Calle, sosyal medya platformu X üzerinden yaptığı açıklamada ekibin kişi başına saatte yaklaşık bir kritik istismar ürettiğini ve bu oranın Bitcoin'in çekirdek altyapısındaki güvenlik durumunun "son derece kötü" olduğuna kanıt teşkil ettiğini ifade etti. 4 Ağustos tarihli paylaşım, kampanyanın erken dönem çıktısının bir özetine eşlik ediyordu ve özellikle kriptografik kütüphaneleri, cüzdanları ve altyapı araçlarını inceleme dalgasının hedefleri olarak gösterdi. Bu kişi başına kritik istismar metriği, daha önce raporlanan ve veri taşıma yapaylığıyla şişirilmiş saat başına bulgu rakamından farklı bir bakış açısı sunuyor; bunun yerine bireysel araştırmacıların tarama devam ederken gerçek zamanlı olarak doğruladığı en ciddi güvenlik açıklarının yoğunluğunu yansıtıyor.

Güncellenen zincir üstü sayımlar, doğrulanmış Coldcard bağlantılı hırsızlıkları 5.200'den fazla adres genelinde 1.800 BTC'nin üzerine, toplam kaybı ise 116 milyon doların üstüne taşıyor; bu, hem adres sayısını hem de BTC toplamını önceki tahminlerden revize eden daha yeni bir okuma. Altta yayan yazılım donanım zayıflığı Mart 2021'e kadar izleniyor; yani uzun vadeli tutucular tespit edilmeden önce yıllarca bu riske maruz kaldı. OpenSats denetim maratonunu finanse etmek için yaklaşık 40.000 dolar taahhüt etti ve Kanadalı kullanıcılar çalınan fonların yaklaşık dörtte birini oluşturdu. Kampanyayı gerçek zamanlı izleyen analistler, işaretlenen güvenlik açıklarının yalnızca yaklaşık beşte birinin bağımsız olarak yeniden üretildiğini, dolayısıyla geliştiricilerin gerçek dünya istismar edilebilirliğini ölçmeden önce önemli bir doğrulama birikimiyle karşı karşıya olduğunu not etti.

Yaklaşık 27 saatlik işarette Calle, her katılımcının ortalama saatte 2,31 yüksek veya kritik bulgu ürettiğini ve ekibin otomatik araçları olgunlaştıkça bu temponun hızlandığını bildirdi. Calle, ifşa hacmiyle bunaltılan proje geliştiricilerinden kamuoyu önünde özür diledi; grubun gerçek güvenlik açıklarını yanlış sinyallerden ayırmayı henüz tam olarak öğrenemediğini kabul etti, ancak bağımsız araştırmacıların aynı kusurları eşzamanlı olarak ortaya çıkarabileceği gerekçesiyle hızlı yayınlamayı savundu. Kampanyanın aciliyeti, haziran ayında Zcash üzerinde gerçekleştirilen yapay zekâ destekli bir denetimde paralel buluyor; söz konusu denetim sınırsız sahte ZEC basılmasına izin verebilecek bir kusuru gün yüzüne çıkarmış ve yapay zekâ odaklı keşfin birden fazla blok zinciri ekosisteminde güvenlik manzarasını şimdiden değiştirdiğini göstermişti.

(23:26 UTC itibarıyla) COINOTAG'ın okuması şu yönde: Bu iki gelişme tek bir temada birleşiyor — Bitcoin'in anlık operasyonel riski temel katmandan çevreleyen yazılım tedarik zincirine kayıyor. Denetimin 4.962 bulgusu doğrulanmış istismarlar değil; ancak incelemeyi tetikleyen Coinkite'ın resmi ifşası, etkilenen Coldcard cihazlarının öngörülebilir bir tohum oluşturma yedek mekanizması kullandığını ve güvenli unsurdan yalnızca 32 bit sağladığını açıkça belirtiyor. Bu birincil kaynak detayı, bir donanım kusurunun neden bu kadar hızlı biçimde zincir üstü hırsızlık sorununa dönüşebildiğini açıklıyor. OpenSats'ın Code RED hibelerini duyurması, bu tür hataları saldırganlardan önce bulmak için sürdürülebilir bir teşvik mekanizması ekliyor. BTC tutucuları için pratik sinyal panik değil; daha sıkı kod incelemesi, daha iyi entropi uygulamaları ve daha hızlı geliştirici yanıtıdır.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.