O Bitcoin SV possui uma grave vulnerabilidade de segurança em seus endereços com múltiplas assinaturas que permite a perda dos fundos armazenados de seus usuários.
O conhecido desenvolvedor e cofundador da Blockstream, Gregory Maxwell, publicou em sua conta no Reddit o resultados de uma pesquisa que ele realizou sobre carteiras multi-assinatura do Bitcoin SV, onde detalha como vários bugs e vulnerabilidades de segurança estão permitindo que os usuários percam seus fundos. Maxwell, que no Reddit é mostrado como o usuário você/nulo, ressalta que a bifurcação do criptomoeda Bitcoin SV (BSV) através do mail Bitcoin Cash (BCH), fez com que várias das características técnicas do Bitcoin (BTC) y Bitcoin Cash (BCH) será destruído, o que atualmente está causando sérios erros de segurança e a possível perda de fundos dos usuários.
“Bitcoin SV (BSV) bifurcou-se do Bitcoin Cash (BCH)… Ao fazer isso, destruiu alguns dos principais recursos do Bitcoin; Agora, é pior."
Conforme explica o desenvolvedor, os contratos de múltiplas assinaturas do Bitcoin SV não garantem mais segurança aos seus usuários e atualmente estão causando a perda de todos os tokens BSV. Da mesma forma, Maxwell também destaca que, até o momento, os fundos dos usuários reais não foram afetados pelo erro crítico descoberto, com exceção de Shou que relatou a perda de 600 BSV.
Você pode estar interessado: Produtos Windows, iOS, Samsung e Google hackeados na competição chinesa da Copa Tianfu
A origem do problema
Aparentemente, quando o Bitcoin SV bifurcou o Bitcoin Cash, os desenvolvedores da criptomoeda removeram o recurso P2SH (Pague ao Hash do Script), um tipo especial de endereço para transações Bitcoin que permite múltiplas assinaturas, a partir do código-fonte BSV, e eles o substituíram por um «versão pirata e fraca» chamada «acumulador multisig» que usa endereços com formato semelhante aos P2PKH (Pagar para hash de chave pública). Além disso, Maxwell ressalta que, ao fazer essas alterações, os desenvolvedores usaram uma série de assinaturas "menor ou igual a" em vez de "maior que ou igual", que resultou na exploração atual.
“Parece-me que maior ou menor igual foi usado em vez de menor ou igual para sua comparação final, provavelmente devido à confusão do autor sobre a ordem dos elementos na pilha.”
O resultado é que esses scripts não possuem boa segurança, portanto os fundos podem ser facilmente gastos por um script com um número menor de assinaturas válidas. Segundo Maxwell, os desenvolvedores não realizaram os devidos testes, nem verificaram o funcionamento de seu produto com assinaturas suficientes, conforme planejado.
Falta de testes básicos
A apreciação de Maxwell é essa; Os desenvolvedores testaram apenas se as transações com múltiplas assinaturas funcionariam com o número de assinaturas necessárias para enviar as transações, e não com um número maior ou menor de assinaturas. Assim, o erro crítico faz com que as despesas de uma transação falhem se for utilizado um número maior de assinaturas mínimas necessárias, bem como permite o roubo de fundos se for utilizado um número menor de assinaturas, ou mesmo nenhuma.
Por outro lado, o desenvolvedor afirma que se tivesse executado os testes e verificações básicas, o problema teria sido resolvido desde o início. Maxwell argumenta que este erro crítico pode ser um bug acidental e não algo intencional ou premeditado pelos desenvolvedores.
Recomendações de Segurança
Em primeiro lugar, Maxwell salienta que os utilizadores devem estar conscientes e suficientemente confiantes na utilização de scripts personalizados, uma vez que estes tipos de "protocolos criptográficos personalizados" devem ser concebidos com o mesmo cuidado que qualquer um dos outros protocolos criptográficos existentes e conhecidos, e que os utilizadores devem saber para evitar serem vítimas de "golpes óbvios" ou vulnerabilidades que ponham em risco a segurança dos seus fundos.
Por outro lado, os desenvolvedores da Electrum SV, a carteira usada por Aaron Zhou, publicou em sua conta no Twitter um alerta aos usuários, destacando que não devem alterar o tipo de script de suas carteiras e, principalmente, não alterar para “acumulador multisig”, pois isso poderá resultar na perda de todos os fundos.
600 BSV perdidos devido a esta exploração
Roger Taylor, desenvolvedor Electrum VS, postou um artículo onde relata que um usuário perdeu uma grande quantidade de tokens BSV, devido à alteração do tipo de script de sua carteira multisig para o script "acumulador multisig", o que resultou no roubo do qual Aaron Zhou foi vítima, com o qual perdido 600 BSV em um ataque que explorou esta fraqueza.
Taylor relata que o recurso “acumulador multisig” está atualmente desabilitado por padrão na versão 1.3.7 do Electrum SV. Por fim, os desenvolvedores lembram da importância da segurança na implementação ou melhoria de códigos. No caso do Bitcoin SV, as alterações feitas no código da criptomoeda foram feitas para que permitisse transações rápidas, criticando o desenvolvimento “lento e conservador” do Bitcoin. Agora, infelizmente, muitos podem ver que o desenvolvimento rápido não significa exactamente seguro; Muitas vezes erros graves como esse podem ser cometidos, sacrificando a segurança pela velocidade.
Continue lendo: Usuário perde 1.400 BTC armazenados em carteira Electrum durante ataque de phishing


