Bitcoin Red Team rozszerzył swoją wspomaganą przez AI analizę bezpieczeństwa na 501 projektów open-source związanych z Bitcoinem, odnotowując 7 958 ustaleń w swoim najnowszym szczegółowym zestawieniu po 108 godzinach pracy.
Podsumowanie
- Bitcoin Red Team przeskanował 501 projektów i odnotował 7 958 ustaleń po 108 godzinach przeglądów.
- Badacze sklasyfikowali 1 280 ustaleń jako wysokie lub krytyczne, ale wiele z nich nadal wymaga dziś weryfikacji przez człowieka.
- Około 24,7% ustaleń miało odtwarzalne dowody, podczas gdy 29,4% zostało zgłoszonych do opiekunów projektów.
- Kimi K3 stał się głównym narzędziem AI kampanii, gdy badacze intensywnie testowali oprogramowanie open-source Bitcoina.
- BTCPay Server wydał poprawki po tym, jak Bitcoin Red Team i niezależni badacze zgłosili ostatnio luki w zabezpieczeniach.
Calle, pseudonimowy deweloper Bitcoina zaangażowany w te działania, powiedział 13 sierpnia, że zespół ukończył teraz podstawowe skanowanie prawie całego ekosystemu open-source Bitcoina i że większość łatwiejszej do znalezienia powierzchni podatności została już zbadana.
Główne liczby wymagają ważnego rozróżnienia. 7 958 ustaleń nie oznacza 7 958 potwierdzonych luk, które można wykorzystać. Zespół sklasyfikował 1 280 jako wysokie lub krytyczne, podczas gdy 24,7% wszystkich ustaleń zostało dynamicznie odtworzonych, a 29,4% zgłoszono do opiekunów po 108 godzinach. Przegląd opiekunów i reprodukcja przez człowieka pozostają częścią procesu weryfikacji.
Kimi K3 stał się mnożnikiem siły w dziedzinie bezpieczeństwa
Calle powiedział, że dwa tygodnie pracy z Kimi K3 od Moonshot AI ujawniły, jak szybko nowoczesne modele mogą zbadać lata zgromadzonego kodu open-source. Opisał sytuację jako „masową kolizję” między starszym oprogramowaniem a zaawansowaną AI, dodając, że „wszystko jest zepsute, bitcoin płonie”. To sformułowanie jest jego charakterystyką i nie powinno być odczytywane jako dowód, że Bitcoin Core lub każdy projekt Bitcoin jest zagrożony.
Niezależne testy potwierdzają węższy punkt, że Kimi K3 ma znaczące możliwości w zakresie cyberbezpieczeństwa. Wspólna ocena brytyjskiego Instytutu Bezpieczeństwa AI i amerykańskiego CAISI wykazała, że model przewyższył GLM-5.2 w testach tworzenia exploitów, ale pozostał w tyle za najsilniejszymi zamkniętymi modelami amerykańskimi. Kimi K3 uzyskał 32% w ExploitBench i osiągnął arbitralne wykonanie kodu w zero z 41 próbek w tym teście.
Wcześniejsze przeszukanie Bitcoin Red Team znalazło 4 962 potencjalne problemy w 390 projektach Bitcoin, w tym 720 sklasyfikowanych wówczas jako wysokie lub krytyczne. Nowsze zestawienie pokazuje, że przegląd znacznie się rozszerzył po tej pierwszej fali.
Opiekunowie już weryfikują i łatają ustalenia
Kampania wykroczyła poza automatyczne skanowanie. Oficjalne wydanie BTCPay Server na GitHubie przypisało badaczom Bitcoin Red Team, Bruno Garcii i Benowi Carmanowi, zgłoszenie krytycznej luki, która była już wykorzystywana. Wersja 2.4.2 naprawiła obejście uwierzytelniania dwuskładnikowego dotyczące Greenfield Basic Authentication.
BTCPay później potwierdził, że atakujący uzyskali poświadczenia administratora LND macaroon z zainfekowanych instalacji i użyli ich do uzyskania dostępu do połączonych portfeli Lightning. Projekt poinformował, że przetwarza dodatkowe raporty od Bitcoin Red Team, Project Loupe, Magic Grants i niezależnych badaczy, jednocześnie wzmacniając swoje procesy skanowania i przeglądu.
14 sierpnia BTCPay ogłosił kolejny kandydat do wydania skoncentrowany na bezpieczeństwie, v2.4.3-rc4, rozwiązujący luki zgłoszone przez te grupy. W powiązanych doniesieniach zwolennicy BTCPay poparli nagrodę za odzyskanie skradzionych bitcoinów po wcześniejszym exploicie, a fundacja zobowiązała się do przekazania 0,21 BTC na fundusz Bitcoin Red Team.
Te poprawki stanowią konkretny dowód, że opiekunowie weryfikują przynajmniej niektóre poważne raporty Red Team. Nie potwierdzają one jednak każdej pozycji w zbiorze 7 958 ustaleń. Audyty wspomagane przez AI mogą generować fałszywe pozytywy, zduplikowane raporty i oceny dotkliwości, które zmieniają się po ręcznym dochodzeniu, co czyni weryfikację kluczową dla interpretacji tych liczb.
Projekty Bitcoin stoją w obliczu szybszego cyklu bezpieczeństwa
Calle argumentował, że nieutrzymywane projekty powinny być obecnie traktowane z większą ostrożnością, ponieważ sztuczna inteligencja znacznie obniżyła koszty znajdowania i testowania słabości. Powiedział również, że czas reakcji staje się użytecznym wskaźnikiem kondycji projektu, a opiekunowie będą coraz częściej potrzebować własnych ciągłych potoków audytu AI, a nie okazjonalnych zewnętrznych przeglądów. To są wnioski Calle'a z kampanii, a nie uniwersalne zasady bezpieczeństwa.
Szerszy ekosystem już zmierza w tym kierunku. OpenSats utworzył przyspieszoną ścieżkę dotacji na red-teaming, skupioną częściowo na zwrocie kosztów badaczom za koszty LLM. Ponad 40 organizacji związanych z Bitcoinem i aktywami cyfrowymi zwróciło się również do wiodących laboratoriów AI o przyznanie zweryfikowanym obrońcom open-source kontrolowanego dostępu do modeli granicznych.
Jak donosi crypto.news, koalicja branżowa ostrzegła, że programiści Bitcoin mogą zostać w tyle za atakującymi bez dostępu do zaawansowanych modeli AI. Prośba nie dotyczy nieograniczonego dostępu. Proponuje zweryfikowanych badaczy, bezpieczne środowiska, wystarczającą moc obliczeniową i bezpośrednie kanały komunikacji z zespołami ds. bezpieczeństwa AI.
Następna faza prawdopodobnie będzie przebiegać wolniej niż początkowe przeszukanie. Automatyczne wykrywanie może skalować się szybko, podczas gdy reprodukcja, odpowiedzialne ujawnianie, opracowywanie poprawek i testy regresyjne wymagają więcej czasu. Projekty otrzymujące raporty muszą określić, które ustalenia są możliwe do wykorzystania, jak pilnie użytkownicy potrzebują aktualizacji i kiedy szczegóły techniczne mogą zostać bezpiecznie upublicznione.
Dla użytkowników Bitcoina wniosek jest węższy niż sugerują największe liczby. Red Team zgłosił dużą liczbę potencjalnych słabości w oprogramowaniu związanym z Bitcoinem, a nie dowody na to, że podstawowy protokół konsensusu Bitcoina zawiódł. Bezpośrednie zagrożenie bezpieczeństwa koncentruje się na portfelach, infrastrukturze Lightning, oprogramowaniu płatniczym i bibliotekach zawierających starszy lub lekko sprawdzony kod.










