Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиStocksEarnІнституційний акаунтШІ та інше
Перший публічний сторонній аудит Bitcoin Core не виявив серйозних вразливостей

Перший публічний сторонній аудит Bitcoin Core не виявив серйозних вразливостей

The BlockThe Block2025/11/20 17:11
Переглянути оригінал
-:By James Hunt

Швидкий огляд: Чотиримісячний аудит Bitcoin Core, проведений Quarkslab, не виявив критичних, високих чи середньої серйозності проблем, що стало першим в історії публічним аудитом цього програмного забезпечення сторонньою організацією. В результаті аудиту були розроблені нові інструменти для тестування та інфраструктура для fuzzing, спрямовані на зміцнення довгострокової безпеки Bitcoin.

Перший публічний сторонній аудит Bitcoin Core не виявив серйозних вразливостей image 0

Кібербезпекова компанія Quarkslab завершила перший публічний, незалежний аудит безпеки кодової бази Bitcoin Core — відкритої еталонної реалізації, яка лежить в основі мережі Bitcoin, включаючи повноцінний вузол, графічний інтерфейс користувача та вбудований гаманець.

Чотиримісячна оцінка, профінансована Brink, некомерційною організацією, що підтримує розробку відкритого протоколу Bitcoin, і координована Open Source Technology Improvement Fund (OSTIF), була зосереджена на одноранговому мережевому рівні — основній поверхні атаки мережі — а також на суміжних компонентах, включаючи управління mempool, стан ланцюга, валідацію транзакцій і логіку консенсусу, згідно з оголошенням у середу.

Аудит, завершений у вересні, склав 100 людино-днів роботи, виконаної трьома інженерами Quarkslab за технічної підтримки Brink і дослідницько-розробницької компанії Chaincode Labs. Перед початком перевірки коду двоє аудиторів працювали особисто з інженерами Brink, щоб ознайомитися з архітектурою та практиками розробки Bitcoin Core.

Процес поєднував ручний аналіз коду, динамічне тестування та передові методи fuzzing, запозичені з існуючих робочих процесів безперервної інтеграції Bitcoin. Fuzzing — це автоматизований метод тестування програмного забезпечення, який намагається зламати код, подаючи на вхід великі обсяги неочікуваних, випадкових або некоректних даних.

Метою було не сертифікувати Bitcoin Core, а "активно шукати вразливості, вдосконалювати методології тестування та знаходити практичні способи зміцнення кодової бази", зазначили в Brink у окремому дописі.

Відсутність серйозних проблем, але помітні покращення тестування

Quarkslab не виявила критичних, високих чи середніх за рівнем серйозності проблем. Аудитори ідентифікували дві малосерйозні проблеми та надали 13 інформаційних рекомендацій, жодна з яких не кваліфікується як вразливість безпеки згідно зі стандартами класифікації Bitcoin Core.

"Серйозних проблем не було виявлено, але було досягнуто незначного прогресу в існуючих інструментах fuzzing, а також створено нові для покриття нетестованих сценаріїв, таких як реорганізація ланцюга", — зазначили в Quarkslab.

"Хоча під час цього аудиту не було виявлено знахідок із критичним, високим чи середнім впливом на безпеку, він надав цінний зворотний зв'язок, інсайти, інформацію та покращення тестування для Bitcoin", — додали в OSTIF.

Результати підкріплюють давню думку про Bitcoin Core як про зрілу та консервативно спроєктовану систему, яку підтримують десятки учасників і перевіряють кілька організацій. Хоча оцінка була зосереджена на визначеній підмножині кодової бази, незалежні перевірки можуть знову стати цінними в майбутньому, особливо для нових компонентів, що з'являться у майбутніх релізах, зазначили компанії.

"Bitcoin Core — це еталонна реалізація, яка забезпечує роботу мережі Bitcoin і допомагає захищати трильйони доларів вартості", — сказали в Brink. "Проєкт має сильний послужний список у сфері безпеки, але ніколи не проходив зовнішню оцінку безпеки. Чим більше незалежних експертів із безпеки, які приносять свої унікальні погляди, тим краще".

Питання квантових загроз і дебати щодо різноманітності клієнтів

Аудит відбувся на тлі відновлених дискусій щодо довгострокової квантової загрози криптографічним припущенням Bitcoin. Bitcoin, як і більшість основних блокчейнів, покладається на цифрові підписи на еліптичних кривих, які захищені від класичних атак, але теоретично вразливі до алгоритму Шора на майбутньому великомасштабному квантовому комп'ютері.

Якщо криптографія на еліптичних кривих буде зламана, приватні ключі можна буде отримати безпосередньо з відкритих ключів — не шляхом грубого перебору, який залишиться нездійсненним, а через математичний обхід, можливий завдяки квантовим алгоритмам. Дослідники продовжують обговорювати часові рамки, коли можуть знадобитися постквантові оновлення, з оцінками від кількох років до десятиліть, що стимулює постійний пошук шляхів міграції для захисту коштів після розкриття відкритих ключів.

Формати нативних SegWit-адрес Bitcoin, які починаються з "bc1q", вважаються більш стійкими до квантових атак, оскільки вони не розкривають відкритий ключ до моменту витрати коштів. На ланцюгу видно лише хешований відкритий ключ, що значно ускладнює атаку для квантового комп'ютера.

Це означає, що кошти, збережені на цих адресах, залишаються захищеними від квантових атак на відновлення ключа, доки вони не були витрачені і відкритий ключ не був розкритий іншим чином. Однак після такої витрати відкритий ключ стає видимим, і будь-які залишкові кошти, пов'язані з цією адресою, отримають таку ж вразливість — що ще раз підкреслює давню рекомендацію уникати повторного використання адрес і переміщати весь баланс при витратах.

Огляд Bitcoin Core також відбувся після нещодавньої дискусії в екосистемі Bitcoin щодо різноманітності клієнтів і взаємовідносин між Bitcoin Core і Knots — похідною реалізацією, яка підтримує певні політики та параметри конфігурації, змінені в останньому релізі Core v30 минулого місяця. Часто гарячі дебати підкреслили різні погляди на те, як Bitcoin має балансувати консерватизм, опціональність і децентралізацію у своєму програмному стеку.


0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Бесент знову говорить про "скорочення боргу", учасники ринку: бачення — це не план

Міністр фінансів США Бейсент зазначив, що стійке зростання ВВП понад 3% сприяє зниженню співвідношення боргу до ВВП. Ринкові аналітики вважають, що при високому дефіциті економічне зростання важко вирішує основну суперечність; для досягнення цілі Бейсента — знизити дефіцит до 3% ВВП — темпи зростання економіки США мають становити 4,5%. Крім того, рішення щодо фіскальної політики приймає Конгрес, а не Міністерство фінансів.

华尔街见闻•2026/10/06 18:57

Республіканська партія критикує небезпеку, пов’язану з AI, Демократична партія ставить під сумнів вплив “великих компаній” на політику Trump щодо AI, вимагаючи розкриття процесу внесення змін до регуляторної рамки

Один сенатор-республіканець написав лист генеральному директору Anthropic з попередженням не вдаватися до "панічних заяв" щодо AI, закликавши його підкреслити потенціал AI для покращення життя громадян, зміцнення національної безпеки та вирішення загроз, пов'язаних з AI. Двоє сенаторів-демократів написали лист міністру фінансів США та іншим урядовим чиновникам, вимагаючи пояснити, чи впливали технологічні гіганти через лобіювання на процес зміни регуляторної рамки AI у травні-червні цього року, а також оприлюднити записи комунікації між компаніями та урядом.

华尔街见闻•2026/10/06 17:12
Республіканська партія критикує небезпеку, пов’язану з AI, Демократична партія ставить під сумнів вплив “великих компаній” на політику Trump щодо AI, вимагаючи розкриття процесу внесення змін до регуляторної рамки

Хуситське угруповання знову атакувало Саудівську Аравію, ще один танкер у Ормузькій протоці зазнав нападу, але Саудівська Аравія заявляє, що потужність основного нафтопроводу відновлена більш ніж на 80%

Єменські хусити заявили про три хвилі атак по Саудівській Аравії протягом понеділка, включаючи удари по аеропорту столиці; у вівторок було здійснено десятки нападів на місця скупчення сил, які підтримує Саудівська Аравія, в результаті чого понад 200 осіб були вбиті або поранені. Саудівська сторона підтвердила напади на два аеропорти. Міністр енергетики Саудівської Аравії повідомив, що до вівторка обсяг перекачки нафти через східно-західний нафтопровід країни відновлено до 5,8 млн барелів на добу. Британське управління морської торгівлі у вівторок заявило, що танкер, який виходив із Ормузької протоки, був уражений невідомим летючим об'єктом. Генеральний директор Shell повідомив, що потоки нафти з Близького Сходу відновилися приблизно до 80% від рівня, що був до початку іранського конфлікту.

华尔街见闻•2026/10/06 17:12

AI-агенти стимулюють попит на CPU! Mizuho прогнозує, що до 2030 року ринок досягне $209 млрд, підвищуючи цільові ціни для AMD (AMD.US), Intel (INTC.US) та інших.

Mizuho зазначає, що зі швидким зростанням кількості застосувань AI-агентів очікується суттєве збільшення попиту на серверні CPU, а це, у свою чергу, додатково стимулюватиме попит на DRAM, NAND і серверне обладнання.

智通财经•2026/10/06 15:52
AI-агенти стимулюють попит на CPU! Mizuho прогнозує, що до 2030 року ринок досягне $209 млрд, підвищуючи цільові ціни для AMD (AMD.US), Intel (INTC.US) та інших.