Bitcoin (BTC)‑разработчики заявили о 85 критических уязвимостях после того, как за чуть больше чем сутки AI‑аудит выдал 4 962 находки по 390 проектам.
Ключевые моменты:
- В рамках проверки выявлено 85 критических и 635 высокорисковых уязвимостей.
- Добровольцы находят в среднем около одного критического бага на человека в час, при этом вычислительные затраты приближаются к $10 000 в день.
- По словам разработчиков, главное узкое место — уже не поиск багов, а их проверка и передача адресатам: AI резко удешевил сам процесс обнаружения.
Масштабный баг‑аудит Bitcoin
В координированном обзоре кода участвовали 16 разработчиков, которые направляли AI‑модели на кошельки, криптографические библиотеки и другую инфраструктуру. Команда подала 4 962 отчёта по 390 проектам, сообщил Calle, псевдонимный разработчик протокола электронных денег Cashu.
По его словам, ситуация «крайне плохая». Владельцы проектов оперативно подтвердили большую часть критических отчётов, тогда как исследователи сначала воспроизводили рабочие proof‑of‑concept в локальных тестовых средах, а затем передавали детали мейнтейнерам. Аудит также выявил 635 уязвимостей высокой степени опасности, дополнительно нагружая команды волонтёров и операторов проектов.
Темпы беспрецедентные: группа в среднем находит около одного критического бага на человека в час и тратит примерно $10 000 в сутки на вычислительные ресурсы.
Однако объём отчётов порождает хаос. По словам Calle, волонтёрам приходится отделять реальные проблемы от «шума» в виде малоценных находок, но публикация идёт в ускоренном режиме: мейнтейнеры могут недорого перепроверить отчёты, а злоумышленники тем временем способны обнаружить те же дыры.
Читайте также: Код‑агент Muse от Meta снижает цены Anthropic и OpenAI до $1,25 за миллион входных токенов
Предупреждение от Calle о рисках безопасности
Роб Хэмилтон, который строит инфраструктуру автоматизированного аудита, отмечает, что поиск уязвимостей перестал быть основным «бутылочным горлышком». Наиболее сложным участком стал роутинг — доставка информации нужным людям. «Самое тяжёлое — координировать процесс и донести отчёты до тех, кто может их исправить», — написал он, добавив, что текущая система — лишь первая итерация.
Это смещение акцентов принципиально: AI резко сокращает время и деньги, необходимые для выявления старых уязвимостей в софте. Anthropic в апреле сообщала, что ограниченная модель обнаружила 27‑летний баг в широко используемом ПО при затратах менее $50.
Google в мае привела другой пример: её команда киберразведки выявила преступную группировку, готовившую атаку вокруг уязвимости, обнаруженной с помощью AI‑модели. Подобными инструментами уже располагают и атакующие.
Текущий аудит разворачивается на фоне краж с аппаратных кошельков Coldcard, начавшихся 30 июля. Общий ущерб достиг примерно $114 млн после того, как злоумышленники эксплуатировали дефект прошивки без физического доступа к устройствам. Уязвимость, лежащая в основе атаки, оставалась неактивной с 2021 года.
Читайте далее: Киты Bitcoin вновь наращивают позиции после падения к $60 000, но дно рынка всё ещё неочевидно





