Bitcoin (BTC)-ontwikkelaars hebben 85 kritieke beveiligingsfouten gemeld na een AI-gestuurde audit die in iets meer dan 24 uur 4.962 bevindingen opleverde over 390 projecten.
Kernpunten:
- De audit identificeerde 85 kritieke en 635 ernstige kwetsbaarheden.
- De vrijwilligers komen gemiddeld uit op circa één kritieke bug per persoon per uur, met rekencapaciteitskosten rond de 10.000 dollar per dag.
- Ontwikkelaars stellen dat verificatie en coördinatie, niet ontdekking, nu de grootste uitdaging zijn nu AI de kosten van bugdetectie drastisch verlaagt.
Bitcoin-bugaudit
Zestien ontwikkelaars namen deel aan de gecoördineerde controle en zetten AI-modellen in op wallets, cryptografische libraries en andere kerninfrastructuur. Het team rapporteerde 4.962 bevindingen in 390 projecten, aldus Calle, de pseudonieme ontwikkelaar achter het Cashu-ecashprotocol.
Calle sprak van een “extreem slechte” situatie. Projectbeheerders bevestigden snel het merendeel van de kritieke meldingen, terwijl onderzoekers werkende proofs-of-concept in lokale testomgevingen reproduceerden voordat ze details naar maintainers stuurden. De audit bracht ook 635 kwetsbaarheden met hoge ernstgraad aan het licht, wat de werkdruk voor vrijwilligers en projectteams verder opvoert.
Het tempo ligt uitzonderlijk hoog: het collectief komt uit op ongeveer één kritieke bug per persoon per uur en besteedt naar schatting 10.000 dollar per dag aan rekenkracht.
De stortvloed aan meldingen zorgt voor ruis. Volgens Calle moeten vrijwilligers valide issues scheiden van ruis en zwakke AI-output, maar publiceert de groep bewust snel omdat maintainers meldingen goedkoop kunnen verifiëren en dezelfde lekken ook door aanvallers ontdekt kunnen worden.
Lees ook: Meta’s Muse Code ondermijnt Anthropic en OpenAI met $1,25 per miljoen inputtokens
Veiligheidswaarschuwing van Calle
Rob Hamilton, die het geautomatiseerde auditsysteem opzet, stelt dat het vinden van kwetsbaarheden niet langer de belangrijkste bottleneck is. De routing van meldingen is nu de lastigste opgave. “Het moeilijkste is om alles gecoördineerd bij de juiste mensen te krijgen,” schrijft hij, waarbij hij het huidige systeem omschrijft als slechts een eerste versie.
Die verschuiving is cruciaal, omdat AI de tijd en kosten om oude softwarelekken op te sporen drastisch terugbrengt. Anthropic meldde in april dat een beperkt model een 27 jaar oud lek in wijdverspreide software ontdekte, voor minder dan 50 dollar.
Google berichtte in mei over een ander geval, waarbij zijn threat-intelligence-team een criminele groep aantrof die een aanval voorbereidde rond een kwetsbaarheid die met een AI-model was gevonden. Aanvallers beschikken inmiddels over vergelijkbare tooling.
De audit volgt op de diefstallen met de Coldcard-wallets die op 30 juli begonnen en opliepen tot naar schatting 114 miljoen dollar, nadat aanvallers foutieve firmware uitbuitten zonder fysieke toegang tot de apparaten. De onderliggende bug lag al sinds 2021 sluimerend in de code.
Lees verder: Bitcoin-whales bouwen posities weer op na dip onder $60.000, maar bodem blijft onzeker





