Bitcoin-ontwikkelaars vinden 85 kritieke bugs in 24-uurs AI-audit

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

Bitcoin (BTC)-ontwikkelaars hebben 85 kritieke beveiligingsfouten gemeld na een AI-gestuurde audit die in iets meer dan 24 uur 4.962 bevindingen opleverde over 390 projecten.

Kernpunten:

  • De audit identificeerde 85 kritieke en 635 ernstige kwetsbaarheden.
  • De vrijwilligers komen gemiddeld uit op circa één kritieke bug per persoon per uur, met rekencapaciteitskosten rond de 10.000 dollar per dag.
  • Ontwikkelaars stellen dat verificatie en coördinatie, niet ontdekking, nu de grootste uitdaging zijn nu AI de kosten van bugdetectie drastisch verlaagt.

Bitcoin-bugaudit

Zestien ontwikkelaars namen deel aan de gecoördineerde controle en zetten AI-modellen in op wallets, cryptografische libraries en andere kerninfrastructuur. Het team rapporteerde 4.962 bevindingen in 390 projecten, aldus Calle, de pseudonieme ontwikkelaar achter het Cashu-ecashprotocol.

Calle sprak van een “extreem slechte” situatie. Projectbeheerders bevestigden snel het merendeel van de kritieke meldingen, terwijl onderzoekers werkende proofs-of-concept in lokale testomgevingen reproduceerden voordat ze details naar maintainers stuurden. De audit bracht ook 635 kwetsbaarheden met hoge ernstgraad aan het licht, wat de werkdruk voor vrijwilligers en projectteams verder opvoert.

Het tempo ligt uitzonderlijk hoog: het collectief komt uit op ongeveer één kritieke bug per persoon per uur en besteedt naar schatting 10.000 dollar per dag aan rekenkracht.

De stortvloed aan meldingen zorgt voor ruis. Volgens Calle moeten vrijwilligers valide issues scheiden van ruis en zwakke AI-output, maar publiceert de groep bewust snel omdat maintainers meldingen goedkoop kunnen verifiëren en dezelfde lekken ook door aanvallers ontdekt kunnen worden.

Lees ook: Meta’s Muse Code ondermijnt Anthropic en OpenAI met $1,25 per miljoen inputtokens

Veiligheidswaarschuwing van Calle

Rob Hamilton, die het geautomatiseerde auditsysteem opzet, stelt dat het vinden van kwetsbaarheden niet langer de belangrijkste bottleneck is. De routing van meldingen is nu de lastigste opgave. “Het moeilijkste is om alles gecoördineerd bij de juiste mensen te krijgen,” schrijft hij, waarbij hij het huidige systeem omschrijft als slechts een eerste versie.

Die verschuiving is cruciaal, omdat AI de tijd en kosten om oude softwarelekken op te sporen drastisch terugbrengt. Anthropic meldde in april dat een beperkt model een 27 jaar oud lek in wijdverspreide software ontdekte, voor minder dan 50 dollar.

Google berichtte in mei over een ander geval, waarbij zijn threat-intelligence-team een criminele groep aantrof die een aanval voorbereidde rond een kwetsbaarheid die met een AI-model was gevonden. Aanvallers beschikken inmiddels over vergelijkbare tooling.

De audit volgt op de diefstallen met de Coldcard-wallets die op 30 juli begonnen en opliepen tot naar schatting 114 miljoen dollar, nadat aanvallers foutieve firmware uitbuitten zonder fysieke toegang tot de apparaten. De onderliggende bug lag al sinds 2021 sluimerend in de code.

Lees verder: Bitcoin-whales bouwen posities weer op na dip onder $60.000, maar bodem blijft onzeker

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala is een journalist die verslag doet van cryptonieuws, DeFi, exchanges, trading en marktanalyse. De afgelopen drie jaar heeft ze zich gericht op de trends en narratieven die de markten voor digitale activa vormgeven, van prijsbewegingen en prognoses tot ontwikkelingen bij exchanges en on-chain signalen. Ze is gespecialiseerd in heldere verslaggeving die lezers helpt te begrijpen wat er op de markt gebeurt en waarom dat belangrijk is.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Bitcoin-ontwikkelaars vinden 85 kritieke bugs in 24-uurs AI-audit | Yellow