Bitcoin Red Team выявила 7 958 проблем после сканирования Kimi K3

BTC
ETH
LINK
UNI
Bitcoin Red TeamуязвимостьBTCPay ServerБезопасность ИИОткрытый исходный кодKimi K3
2026-08-14Источник: crypto.news
Bitcoin Red Team выявила 7 958 проблем после сканирования Kimi K3

Bitcoin Red Team расширил свою проверку безопасности с помощью ИИ до 501 открытых проектов, связанных с Bitcoin, зафиксировав 7 958 находок в последнем подробном подсчете после 108 часов работы.

Резюме

  • Bitcoin Red Team просканировал 501 проект и зафиксировал 7 958 находок после 108 часов проверок.
  • Исследователи классифицировали 1 280 находок как высокие или критические, но многие все еще требуют ручной проверки сегодня.
  • Около 24,7% находок имели воспроизводимые доказательства, в то время как 29,4% были переданы вышестоящим мейнтейнерам проектов.
  • Kimi K3 стал основной рабочей лошадкой кампании по ИИ, поскольку исследователи extensively тестировали открытое программное обеспечение Bitcoin.
  • BTCPay Server выпустил исправления после того, как Bitcoin Red Team и независимые исследователи недавно сообщили об уязвимостях безопасности.

Calle, псевдонимный разработчик Bitcoin, участвующий в усилиях, сказал 13 августа, что команда теперь завершила базовое сканирование почти всей экосистемы открытого кода Bitcoin и что большая часть более легко находимой поверхности уязвимостей уже была изучена.

Основные цифры требуют важного разграничения. 7 958 находок не представляют собой 7 958 подтвержденных эксплуатируемых уязвимостей. Команда классифицировала 1 280 как высокие или критические, в то время как 24,7% всех находок были динамически воспроизведены, а 29,4% были переданы вышестоящим на отметке 108 часов. Проверка мейнтейнерами и ручное воспроизведение остаются частью процесса верификации.

Kimi K3 стал множителем силы безопасности

Calle сказал, что две недели работы с Kimi K3 от Moonshot AI показали, как быстро современные модели могут изучать годы накопленного открытого кода. Он описал ситуацию как «массивное столкновение» между старым программным обеспечением и передовым ИИ, добавив: «все сломано, биткоин горит». Эта формулировка является его характеристикой и не должна восприниматься как доказательство того, что Bitcoin Core или каждый проект Bitcoin скомпрометирован.

Независимое тестирование подтверждает более узкую точку зрения, что Kimi K3 обладает значительными возможностями в области кибербезопасности. Совместная оценка Британского института безопасности ИИ и американского CAISI показала, что модель превзошла GLM-5.2 в тестах на разработку эксплойтов, но осталась позади самых сильных закрытых моделей США. Kimi K3 набрал 32% в ExploitBench и достиг произвольного выполнения кода на нуле из 41 образца в этом тесте.

Более ранняя проверка Bitcoin Red Team обнаружила 4 962 потенциальные проблемы в 390 проектах Bitcoin, включая 720, которые тогда были классифицированы как высокие или критические. Более новый подсчет показывает, что проверка значительно расширилась после этой первой волны.

Мейнтейнеры уже проверяют и исправляют находки

Кампания вышла за рамки автоматического сканирования. Официальный релиз BTCPay Server на GitHub приписал исследователям Bitcoin Red Team Бруно Гарсии и Бену Карману сообщение о критической уязвимости, которая уже эксплуатировалась. Версия 2.4.2 исправила обход двухфакторной аутентификации, затрагивающий Greenfield Basic Authentication.

BTCPay позже подтвердил, что злоумышленники получили учетные данные LND admin macaroon из затронутых установок и использовали их для доступа к подключенным Lightning-кошелькам. Проект заявил, что обрабатывает дополнительные отчеты от Bitcoin Red Team, Project Loupe, Magic Grants и независимых исследователей, одновременно усиливая свои процессы сканирования и проверки.

14 августа BTCPay объявил о еще одном кандидате на выпуск, ориентированном на безопасность, v2.4.3-rc4, устраняющем уязвимости, о которых сообщили эти группы. В связанном освещении сторонники BTCPay поддержали вознаграждение за восстановление после более раннего эксплойта, и фонд пообещал 0,21 BTC в фонд Bitcoin Red Team.

Эти исправления дают конкретные доказательства того, что мейнтейнеры проверяют по крайней мере некоторые серьезные отчеты Red Team. Они не подтверждают каждый пункт в наборе данных из 7 958 находок. Аудиты с помощью ИИ могут давать ложные срабатывания, дублирующиеся отчеты и оценки серьезности, которые меняются после ручного расследования, что делает проверку центральной для интерпретации цифр.

Биткоин-проекты сталкиваются с более быстрым циклом безопасности

Калле утверждал, что к неподдерживаемым проектам теперь следует относиться с большей осторожностью, потому что ИИ резко снизил стоимость поиска и тестирования уязвимостей. Он также сказал, что время отклика становится полезным индикатором здоровья проекта, и что сопровождающим всё чаще потребуются собственные постоянные конвейеры аудита ИИ, а не периодические внешние проверки. Это выводы Калле из кампании, а не универсальные правила безопасности.

Более широкая экосистема уже движется в этом направлении. OpenSats создал ускоренный маршрут грантов для red-teaming, частично направленный на возмещение исследователям затрат на LLM. Более 40 организаций, связанных с биткоином и цифровыми активами, также попросили ведущие лаборатории ИИ предоставить проверенным защитникам открытого кода контролируемый доступ к передовым моделям.

Как сообщает crypto.news, отраслевая коалиция предупредила, что разработчики биткоина могут отстать от злоумышленников без доступа к передовым моделям ИИ. Запрос не требует неограниченного доступа. Он предлагает проверенных исследователей, безопасные среды, достаточные вычислительные мощности и прямые каналы связи с командами безопасности ИИ.

Следующий этап, вероятно, будет продвигаться медленнее, чем первоначальная проверка. Автоматическое обнаружение может масштабироваться быстро, в то время как воспроизведение, ответственное раскрытие, разработка исправлений и регрессионное тестирование требуют больше времени. Проекты, получающие отчёты, должны определить, какие находки могут быть использованы, насколько срочно пользователям нужны обновления и когда технические детали могут быть безопасно обнародованы.

Для пользователей биткоина вывод более узкий, чем предполагают самые большие цифры. Red Team сообщил о большом количестве потенциальных уязвимостей в программном обеспечении, связанном с биткоином, а не о доказательствах того, что базовый консенсусный протокол биткоина дал сбой. Непосредственная проблема безопасности сосредоточена на кошельках, инфраструктуре Lightning, платёжном программном обеспечении и библиотеках, содержащих старый или слабо проверенный код.