Bezpieczeństwo7 sierpnia 2026

Red Team znajduje 85 krytycznych luk w 390 projektach bitcoina

Szesnastu ochotników przeskanowało w 27,5 godziny 390 projektów open source z ekosystemu bitcoina i zgłosiło 4962 znaleziska, w tym 85 krytycznych i 635 wysokich. Nie chodzi o sam protokół bitcoina, lecz o narzędzia wokół niego. Punktem zapalnym był incydent z portfelami Coldcard.

Ilustracja artykułu:: Red Team znajduje 85 krytycznych luk w 390 projektach bitcoina

Po kradzieży przez portfele Coldcard grupa badaczy bezpieczeństwa wzięła pod lupę resztę ekosystemu bitcoina. Wynik tego zrywu, zamkniętego 5 sierpnia 2026 roku, jest ciężki: w 27,5 godziny aktywnej pracy przeskanowano 390 projektów open source i zgłoszono 4962 znaleziska. Spośród nich 85 zakwalifikowano jako krytyczne, a 635 jako wysokie. Uczestniczyło szesnastu ochotników, co daje 2,31 wysokiego lub krytycznego znaleziska na osobę na godzinę.

Od razu ważne zastrzeżenie: nie chodzi o protokół bitcoina. Chodzi o warstwę wokół niego — biblioteki, oprogramowanie portfeli, narzędzia węzłów, integracje płatnicze. Dokładnie o ten kod, przez który większość ludzi przechodzi codziennie, nie zastanawiając się nad tym.

Jak to zrobili

Bitcoin Red Team prowadzą Calle, programista i twórca Bitchata, oraz Rob Hamilton, prezes Anchorwatch. Grupa zbudowała własne środowisko testowe liczące 171 599 linii kodu i puściła na repozytoria szereg modeli AI, między innymi Kimi K3, GPT Sol, Fable, Opus i GLM5.2. Znaleziska odtwarzano lokalnie przed zgłoszeniem, a to właśnie różnica między użytecznym raportem a górą fałszywych alarmów.

Koszty pokrył OpenSats, fundacja finansująca rozwój open source wokół bitcoina: ponad 40 000 dolarów (około 35 000 euro) zużycia AI. Wcześniej grupa przejrzała już około 150 repozytoriów z ponad dziesięcioma poufnymi zgłoszeniami; ten zryw to wersja rozwinięta.

Zgłoszenia trafiają bezpośrednio do opiekunów danych projektów, zgodnie ze zwyczajowymi zasadami odpowiedzialnego ujawniania. Lista nazw projektów świadomie nie została opublikowana. Grupa zamierza udostępnić samo środowisko testowe jako open source, żeby firmy mogły przyłożyć tę samą miarę do własnego zamkniętego kodu.

Druga strona medalu

Ta historia ma niewygodną stronę. Te same modele, które w niewiele ponad dobę znajdują 85 krytycznych luk, ktoś inny może puścić na ten sam kod i niczego nie zgłosić. Dokładnie przed tym europejskie organy nadzoru ostrzegały pod koniec lipca we wspólnym oświadczeniu o AI i ryzyku informatycznym.

A naprawa spada na same projekty. To często ochotnicy albo małe zespoły bez budżetu na przegląd bezpieczeństwa. Zgłoszenie znaleziska kosztuje dziś ułamek tego, co jego usunięcie, i ta różnica jest nowa.

Co to dla ciebie oznacza

Z listą, do której nie masz wglądu, nic nie zrobisz, ale własną konfigurację możesz przejrzeć. Instaluj aktualizacje oprogramowania portfela, narzędzi węzła i integracji płatniczych, gdy tylko się pojawią, bo poprawki z tej rundy będą przychodzić w najbliższych tygodniach jako zwykłe aktualizacje. Przy okazji czytaj informacje o wydaniu: jeśli wspominają o problemie bezpieczeństwa, to jest ta aktualizacja, która nie może poczekać.

Jeśli używasz portfela sprzętowego, sprawdź, czy producent ma stronę poświęconą bezpieczeństwu i czy niedawno coś tam opublikował. Incydent z Coldcard, w którym analiza on-chain firmy TRM Labs wskazała zniknięcie około 1816 bitcoinów (ponad 116 mln dolarów, około 101,5 mln euro) z ponad 5200 adresów, wziął się z oprogramowania układowego z 2021 roku, które po prostu przez lata pozostawało w użyciu. Stare oprogramowanie układowe nie jest stabilnym oprogramowaniem.

I szersza lekcja: to, że istnieje 85 krytycznych znalezisk, jest lepszą wiadomością niż to, że nikt nie zajrzał. Problemy już tam były. Nowe jest to, że teraz są znajdowane i zgłaszane, zanim znajdzie je ktoś inny.

Źródła: Bitcoin Red Team za pośrednictwem Bitcoin Magazine (6 sierpnia 2026 roku), Crypto Briefing (6 sierpnia 2026 roku), OpenSats, TRM Labs (analiza Coldcard, 5 sierpnia 2026 roku). Ostatnio sprawdzono: 7 sierpnia 2026 roku.

#security#open source#Coldcard#audit