Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnAIЦентрБільше
Перший публічний сторонній аудит Bitcoin Core не виявив серйозних вразливостей

Перший публічний сторонній аудит Bitcoin Core не виявив серйозних вразливостей

The BlockThe Block2025/11/20 17:11
Переглянути оригінал
-:By James Hunt

Швидкий огляд: Чотиримісячний аудит Bitcoin Core, проведений Quarkslab, не виявив критичних, високих чи середньої серйозності проблем, що стало першим в історії публічним аудитом цього програмного забезпечення сторонньою організацією. В результаті аудиту були розроблені нові інструменти для тестування та інфраструктура для fuzzing, спрямовані на зміцнення довгострокової безпеки Bitcoin.

Перший публічний сторонній аудит Bitcoin Core не виявив серйозних вразливостей image 0

Кібербезпекова компанія Quarkslab завершила перший публічний, незалежний аудит безпеки кодової бази Bitcoin Core — відкритої еталонної реалізації, яка лежить в основі мережі Bitcoin, включаючи повноцінний вузол, графічний інтерфейс користувача та вбудований гаманець.

Чотиримісячна оцінка, профінансована Brink, некомерційною організацією, що підтримує розробку відкритого протоколу Bitcoin, і координована Open Source Technology Improvement Fund (OSTIF), була зосереджена на одноранговому мережевому рівні — основній поверхні атаки мережі — а також на суміжних компонентах, включаючи управління mempool, стан ланцюга, валідацію транзакцій і логіку консенсусу, згідно з оголошенням у середу.

Аудит, завершений у вересні, склав 100 людино-днів роботи, виконаної трьома інженерами Quarkslab за технічної підтримки Brink і дослідницько-розробницької компанії Chaincode Labs. Перед початком перевірки коду двоє аудиторів працювали особисто з інженерами Brink, щоб ознайомитися з архітектурою та практиками розробки Bitcoin Core.

Процес поєднував ручний аналіз коду, динамічне тестування та передові методи fuzzing, запозичені з існуючих робочих процесів безперервної інтеграції Bitcoin. Fuzzing — це автоматизований метод тестування програмного забезпечення, який намагається зламати код, подаючи на вхід великі обсяги неочікуваних, випадкових або некоректних даних.

Метою було не сертифікувати Bitcoin Core, а "активно шукати вразливості, вдосконалювати методології тестування та знаходити практичні способи зміцнення кодової бази", зазначили в Brink у окремому дописі.

Відсутність серйозних проблем, але помітні покращення тестування

Quarkslab не виявила критичних, високих чи середніх за рівнем серйозності проблем. Аудитори ідентифікували дві малосерйозні проблеми та надали 13 інформаційних рекомендацій, жодна з яких не кваліфікується як вразливість безпеки згідно зі стандартами класифікації Bitcoin Core.

"Серйозних проблем не було виявлено, але було досягнуто незначного прогресу в існуючих інструментах fuzzing, а також створено нові для покриття нетестованих сценаріїв, таких як реорганізація ланцюга", — зазначили в Quarkslab.

"Хоча під час цього аудиту не було виявлено знахідок із критичним, високим чи середнім впливом на безпеку, він надав цінний зворотний зв'язок, інсайти, інформацію та покращення тестування для Bitcoin", — додали в OSTIF.

Результати підкріплюють давню думку про Bitcoin Core як про зрілу та консервативно спроєктовану систему, яку підтримують десятки учасників і перевіряють кілька організацій. Хоча оцінка була зосереджена на визначеній підмножині кодової бази, незалежні перевірки можуть знову стати цінними в майбутньому, особливо для нових компонентів, що з'являться у майбутніх релізах, зазначили компанії.

"Bitcoin Core — це еталонна реалізація, яка забезпечує роботу мережі Bitcoin і допомагає захищати трильйони доларів вартості", — сказали в Brink. "Проєкт має сильний послужний список у сфері безпеки, але ніколи не проходив зовнішню оцінку безпеки. Чим більше незалежних експертів із безпеки, які приносять свої унікальні погляди, тим краще".

Питання квантових загроз і дебати щодо різноманітності клієнтів

Аудит відбувся на тлі відновлених дискусій щодо довгострокової квантової загрози криптографічним припущенням Bitcoin. Bitcoin, як і більшість основних блокчейнів, покладається на цифрові підписи на еліптичних кривих, які захищені від класичних атак, але теоретично вразливі до алгоритму Шора на майбутньому великомасштабному квантовому комп'ютері.

Якщо криптографія на еліптичних кривих буде зламана, приватні ключі можна буде отримати безпосередньо з відкритих ключів — не шляхом грубого перебору, який залишиться нездійсненним, а через математичний обхід, можливий завдяки квантовим алгоритмам. Дослідники продовжують обговорювати часові рамки, коли можуть знадобитися постквантові оновлення, з оцінками від кількох років до десятиліть, що стимулює постійний пошук шляхів міграції для захисту коштів після розкриття відкритих ключів.

Формати нативних SegWit-адрес Bitcoin, які починаються з "bc1q", вважаються більш стійкими до квантових атак, оскільки вони не розкривають відкритий ключ до моменту витрати коштів. На ланцюгу видно лише хешований відкритий ключ, що значно ускладнює атаку для квантового комп'ютера.

Це означає, що кошти, збережені на цих адресах, залишаються захищеними від квантових атак на відновлення ключа, доки вони не були витрачені і відкритий ключ не був розкритий іншим чином. Однак після такої витрати відкритий ключ стає видимим, і будь-які залишкові кошти, пов'язані з цією адресою, отримають таку ж вразливість — що ще раз підкреслює давню рекомендацію уникати повторного використання адрес і переміщати весь баланс при витратах.

Огляд Bitcoin Core також відбувся після нещодавньої дискусії в екосистемі Bitcoin щодо різноманітності клієнтів і взаємовідносин між Bitcoin Core і Knots — похідною реалізацією, яка підтримує певні політики та параметри конфігурації, змінені в останньому релізі Core v30 минулого місяця. Часто гарячі дебати підкреслили різні погляди на те, як Bitcoin має балансувати консерватизм, опціональність і децентралізацію у своєму програмному стеку.


0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Хедж-фонди щойно відновили довгі позиції в технологічному секторі, але ключова підтримка Nasdaq вже почала слабшати

Індекс Nasdaq 100 наближається до нижньої межі багатомісячного коливального діапазону; фʼючерси пробили висхідну трендову лінію та 100-денну ковзаючу середню, що технічно послаблює ситуацію. Хедж-фонди раніше активно скуповували технологічні акції, висока концентрація позицій підсилює ризик зниження. Суперечки щодо безпеки AI та ризики енергозабезпечення створюють подвійний каталізатор. Якщо ключовий рівень підтримки не втримається, а рівень паніки на ринку залишиться низьким, волатильність може потребувати переоцінки.

华尔街见闻2026/09/14 16:12

Доходність 10-річних держоблігацій США перевищила 5%! "Пророк" попереджає: розпродаж ще не закінчено

Керівник відділу G10 стратегії Standard Bank Стівен Барроу, який у лютому цього року першим спрогнозував прибутковість 10-річних держоблігацій США на рівні 5%, підвищив прогноз їхньої прибутковості до 5,2% на кінець року та очікує подальшого зростання до 5,3% у першому кварталі 2027 року. Він зазначив, що тиск на ланцюги постачання, зміни клімату та обмеження імміграційної політики США для пропозиції робочої сили стають сильнішими, ніж раніше. Індекс долара США зріс за день максимально на 0,6% і, ймовірно, покаже найкращий одноденний результат із 17 червня.

华尔街见闻2026/09/14 15:46

Навіть у «бурі уповільнення AI» Kioxia планує залучити щонайменше $10 млрд через IPO у США

Повідомляється, що Kioxia розглядає можливість залучення 10 мільярдів доларів шляхом виходу на біржу в США.

智通财经2026/09/14 13:56
Навіть у «бурі уповільнення AI» Kioxia планує залучити щонайменше $10 млрд через IPO у США

Будівництво потужностей AI переходить від “нестачі електроенергії” до “нестачі персоналу”: модульність набирає обертів, Schneider, Vertiv, Eaton отримують нові можливості

Bernstein нещодавно випустив аналітичний звіт, згідно з яким на тлі швидкого розширення потужностей AI, основний фактор, що обмежує розвиток дата-центрів, наразі змінюється.

智通财经2026/09/14 13:46
Будівництво потужностей AI переходить від “нестачі електроенергії” до “нестачі персоналу”: модульність набирає обертів, Schneider, Vertiv, Eaton отримують нові можливості