ممیزی امنیتی یعنی بررسی سیستماتیک کد یک نرمافزار برای پیدا کردن اشتباههایی که مهاجم میتواند از آنها سوءاستفاده کند. تا همین چند وقت پیش این کار ماهها زمان میبرد و تیم متخصص میخواست. روز پنجشنبه ۶ آگوست گزارشی منتشر شد که نشان میدهد این معادله عوض شده است: گروهی شانزدهنفره از توسعهدهندگان داوطلب، با کمک مدلهای هوش مصنوعی، در ۲۴ ساعت نزدیک به پنج هزار آسیبپذیری در ۳۹۰ پروژهی مرتبط با بیتکوین پیدا کردند که ۸۵ مورد آنها درجهی بحرانی دارند. این خبر مستقیم به امنیت بیتکوین و کیف پولهایی مربوط میشود که کاربران عادی هر روز از آنها استفاده میکنند. در ادامه با اسمارت اف ایکس جزئیات را مرور میکنیم.
در این ممیزی دقیقاً چه پیدا شد؟

مجموع گزارشها ۴٬۹۶۲ آسیبپذیری بود. از این تعداد ۸۵ مورد بحرانی و ۶۳۵ مورد با درجهی خطر بالا دستهبندی شدند و بقیه در سطوح پایینتر قرار گرفتند.
تفاوت این دو درجه مهم است. باگ بحرانی یعنی مهاجم میتواند بدون دسترسی خاص و بدون همکاری قربانی به دارایی یا کنترل سیستم برسد. باگ با خطر بالا معمولاً به شرایط خاصی نیاز دارد، مثلاً اینکه کاربر روی چیزی کلیک کند یا مهاجم از قبل به بخشی از سیستم دسترسی داشته باشد.
دامنهی بررسی سه گروه بود: کیف پولها، کتابخانههای رمزنگاری، و نرمافزارهای زیرساختی شبکه. سرعت کار بهطور میانگین به یک باگ بحرانی به ازای هر نفر در هر ساعت رسید. هزینهی پردازشی این عملیات هم روزانه حدود ده هزار دلار برآورد شده است.
این گروه کیست و چطور کار میکند؟
هدایت این ابتکار با توسعهدهندهای است که با نام Calle شناخته میشود و پروتکل ایکش Cashu را میسازد. ایکش یک روش پرداخت مبتنی بر بیتکوین است که روی حریم خصوصی تمرکز دارد.
برخلاف تصور رایج، این فرایند تمامخودکار نیست. به گفتهی خود اعضای گروه، بیشتر کار هنوز دستی است و آنها عملاً دست هوش مصنوعی را میگیرند و هدایتش میکنند، هرچند سامانههای خودکار در حال بهتر شدناند. راب همیلتون که روی بخش خودکارسازی کار میکند گفته سختترین قسمت ماجرا خود پیدا کردن باگ نیست، بلکه رساندن هر گزارش به دست آدم درست است.
نکتهی مهم در روش کارشان این است که یافتهها را سریع منتشر میکنند، چون نگهدارندگان پروژهها حالا میتوانند با همان ابزارها صحت گزارش را بررسی کنند. بیشتر گزارشهای بحرانی پیش از انتشار توسط صاحبان پروژه با نمونهی عملی تأیید شدهاند.
همهچیز هم بینقص نبوده. Calle خودش گفته الان هرجومرج زیادی در این حوزه وجود دارد و نگران است حجم گزارشهای بیکیفیت، نگهدارندگان پروژهها را زیر فشار بگذارد.
چرا این خبر برای امنیت بیتکوین مهم است؟

زمانبندی این ممیزی تصادفی نیست. از ۳۰ جولای مجموعهای از سوءاستفادهها از کیف پول سختافزاری کولدکارد آغاز شد که تا ۱۱۴ میلیون دلار از کیف پولهای کاربران خارج کرد. ریشهی ماجرا یک باگ خفته بود که از سال ۲۰۲۱ در کد باقی مانده و کسی متوجهش نشده بود. جزئیات آن حادثه را در گزارش هک کولدکارد بررسی کردهایم.
همان اتفاق نشان داد یک اشتباه سالها میتواند بیسروصدا در کد بماند. چیزی که حالا عوض شده سرعت پیدا کردن آن اشتباههاست. این خبر خوبی است اگر مدافع زودتر برسد، ولی معادله یک طرف دیگر هم دارد که پژوهشگران امنیتی صریح دربارهاش هشدار دادهاند: همان مدلهای هوش مصنوعی در اختیار مهاجمان هم هست. یعنی فاصلهی میان لحظهی کشف یک باگ و لحظهی سوءاستفاده از آن کوتاهتر شده است.
جدول زیر تفاوت وضعیت قبل و بعد را جمعبندی میکند:
| موضوع | روش سنتی | ممیزی با کمک هوش مصنوعی |
|---|---|---|
| زمان بررسی | هفتهها تا ماهها | ۳۹۰ پروژه در ۲۴ ساعت |
| نیروی لازم | تیم متخصص و پرهزینه | ۱۶ داوطلب با هزینه پردازش روزانه |
| دسترسی مهاجم | محدود به گروههای حرفهای | همان ابزار برای همه در دسترس است |
| فاصله کشف تا وصله | زمان کافی برای واکنش | پنجره واکنش کوتاهتر شده |
دارنده رمزارز چه کاری باید انجام دهد؟
مهمترین کار عملی ساده است: نرمافزار کیف پول را بهروز نگه دارید. بیشتر این گزارشها به نگهدارندگان پروژهها رسیده و وصلهها در قالب نسخههای تازه منتشر میشوند. کیف پولی که ماهها بهروزرسانی نشده، دقیقاً همان چیزی است که این ممیزیها هدف گرفتهاند.
نکتهی دوم مربوط به محل نگهداری دارایی است. نگه داشتن همهی موجودی در یک کیف پول، چه سختافزاری و چه نرمافزاری، ریسک را متمرکز میکند. تفاوت مدلهای نگهداری و اینکه در هر کدام کلید خصوصی دست کیست، در درس صرافی متمرکز و غیرمتمرکز توضیح داده شده است.
نکتهی سوم این است که خبرهای امنیتی معمولاً موج پیامهای جعلی به همراه دارند. بعد از هر حادثه، پیامهایی با عنوان «کیف پول خود را برای بررسی امنیتی وارد کنید» پخش میشود. هیچ بهروزرسانی واقعی هرگز عبارت بازیابی شما را نمیخواهد. برای آشنایی با مفاهیم پایهی نگهداری دارایی، درسهای بیتکوین چیست و ارز دیجیتال چیست نقطهی شروع خوبی هستند.
واکنش بازار چه بود؟
بازار واکنش قیمتی محسوسی نشان نداد. بیتکوین روز پنجشنبه بالای ۶۴٬۶۰۰ دلار معامله شد و در هفته حدود نیم درصد بالا بود. اتر بیش از یک درصد رشد کرد و به ۱٬۹۰۴ دلار رسید، هرچند در بازهی هفتگی همچنان ۰٫۷ درصد پایین است. ریپل نزدیک ۳ درصد افت کرد و به ۱٫۰۴ دلار رسید.
این بیتفاوتی منطقی است. ممیزی روی پروژههای پیرامون شبکه انجام شده، نه روی پروتکل اصلی بیتکوین، و هیچکدام از یافتهها به سرقت تازهای منجر نشده است. تحلیل روزانهی بیتکوین و بقیهی رمزارزها در بخش تحلیل ارز دیجیتال منتشر میشود.
جمعبندی
شانزده توسعهدهندهی داوطلب در ۲۴ ساعت ۴٬۹۶۲ آسیبپذیری در ۳۹۰ پروژه پیدا کردند که ۸۵ تای آنها بحرانی بود. این عدد بیش از آنکه نشان بدهد پروژههای بیتکوین ناامناند، نشان میدهد ابزار بررسی کد جهش کرده است. برای امنیت بیتکوین این در بلندمدت خبر خوبی است، چون خطاهایی که سالها پنهان میماندند حالا سریع پیدا میشوند. ولی در کوتاهمدت یعنی مهاجمان هم سریعتر شدهاند و پنجرهی بهروزرسانی نکردن باریکتر شده است. برای کاربر عادی، تنها اقدام واقعاً مؤثر همان بهروز نگه داشتن کیف پول است.
این مطلب گزارشی خبری است و توصیه معاملاتی محسوب نمیشود. منبع دادهها: گزارشهای کویندسک درباره ممیزی امنیتی و بازار رمزارزها.

