นักพัฒนา Bitcoin พบช่องโหว่ร้ายแรง 85 จุด ในการตรวจสอบด้วย AI ภายใน 24 ชั่วโมง

Mehjabeen Arsiwala
Mehjabeen Arsiwala4 ชั่วโมงที่แล้ว
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

Bitcoin (BTC) ถูกตรวจสอบโค้ดอย่างเข้มข้นด้วยเครื่องมือ AI ส่งผลให้นักพัฒนาพบช่องโหว่ร้ายแรงถึง 85 จุด จากรายงานรวม 4,962 รายการ ครอบคลุม 390 โปรเจกต์ ภายในระยะเวลาเพียงกว่า 24 ชั่วโมงเล็กน้อย

ประเด็นสำคัญ

  • ตรวจพบช่องโหว่ระดับวิกฤต 85 จุด และระดับร้ายแรงสูง (high severity) อีก 635 จุด
  • ทีมอาสาสมัครกำลังค้นพบ “บั๊กวิกฤต” เฉลี่ยเกือบ 1 จุดต่อหัวต่อชั่วโมง ขณะที่ค่าใช้จ่ายด้านคอมพิวต์อยู่ราววันละ 10,000 ดอลลาร์
  • นักพัฒนาระบุว่า ตอนนี้ “การยืนยันผลและส่งต่อให้ถูกคน” กลายเป็นคอขวดหลัก แทนที่ “การค้นหาช่องโหว่” ซึ่งถูก AI กดต้นทุนลงอย่างมาก

การตรวจโค้ด Bitcoin แบบเร่งด่วน

นักพัฒนาทั้งหมด 16 คนเข้าร่วมการตรวจสอบโค้ดแบบประสานงานกัน โดยใช้โมเดล AI เจาะลึกไปที่กระเป๋าเงินดิจิทัล ไลบรารีคริปโทกราฟี และโครงสร้างพื้นฐานอื่นๆ ของระบบนิเวศ Bitcoin กลุ่มนี้ส่งรายงานเข้าระบบรวม 4,962 รายการ ครอบคลุม 390 โปรเจกต์ ตามข้อมูลของ Calle นักพัฒนานามแฝงผู้อยู่เบื้องหลังโปรโตคอล ecash Cashu ที่เปิดเผยผ่านโพสต์บน X (ตามรายงาน)

Calle ระบุสถานการณ์ว่า “แย่มากอย่างไม่ปกติ” เจ้าของโปรเจกต์ส่วนใหญ่รีบยืนยันรายงานที่เข้าข่ายวิกฤต ขณะที่นักวิจัยด้านความปลอดภัยช่วยสร้างและทดสอบ proof of concept ในสภาพแวดล้อมทดสอบภายใน ก่อนส่งรายละเอียดเชิงเทคนิคให้ผู้ดูแลโปรเจกต์นำไปแก้ไข ช่องโหว่ระดับร้ายแรงสูงอีก 635 จุดซึ่งถูก ระบุพบ ก็ยิ่งเพิ่มภาระงานให้ทีมอาสาสมัครและผู้ดำเนินโครงการแต่ละราย

ความเร็วของการค้นพบถือว่าสูงผิดปกติ ทีมงานกำลังเฉลี่ยเจอบั๊กระดับวิกฤตเกือบหนึ่งจุดต่อคนต่อชั่วโมง ขณะที่ค่าใช้จ่ายด้านพลังประมวลผลอยู่ราววันละ 10,000 ดอลลาร์

อย่างไรก็ดี ปริมาณรายงานที่หลั่งไหลเข้ามาสร้างทั้งโอกาสและความสับสน Calle ระบุว่าอาสาสมัครต้องใช้เวลาแยกแยะว่ารายงานใดมีน้ำหนักจริงกับรายงานคุณภาพต่ำ แต่กลุ่มเลือกที่จะเผยแพร่ผลค่อนข้างเร็ว เพราะฝั่งผู้ดูแลโปรเจกต์สามารถตรวจสอบซ้ำได้ในต้นทุนต่ำ ขณะที่ยังมีความเสี่ยงที่ผู้ไม่หวังดีอาจพบช่องโหว่เดียวกันได้ก่อนปิดบั๊ก

อ่านเพิ่มเติม: โค้ด Muse ของ Meta กดต้นทุน Anthropic และ OpenAI เหลือ 1.25 ดอลลาร์ต่อ 1 ล้านโทเค็นอินพุต

คำเตือนด้านความปลอดภัยจาก Calle

Rob Hamilton ผู้ออกแบบระบบตรวจสอบอัตโนมัติชุดนี้ ระบุว่า การ “ค้นหา” ช่องโหว่ไม่ใช่คอขวดหลักอีกต่อไป ปัญหาที่ยากที่สุดตอนนี้คือ “การส่งต่อและประสานงาน” เขาอธิบายว่า “สิ่งที่ยากที่สุดคือการประสานงานให้ข้อมูลถูกส่งไปถึงคนที่ใช่” พร้อมทั้งย้ำว่าระบบที่ใช้อยู่ยังเป็นเพียงเวอร์ชันแรกเริ่มเท่านั้น

การเปลี่ยนจุดคอขวดนี้มีนัยสำคัญต่ออุตสาหกรรม เพราะ AI กำลังกดต้นทุนด้านเวลาและเม็ดเงินในการขุดหาช่องโหว่เก่าๆ ลงอย่างรวดเร็ว Anthropic เคยเปิดเผยเมื่อเดือนเมษายนว่า โมเดลที่ถูกจำกัดความสามารถสามารถค้นพบช่องโหว่อายุ 27 ปีในซอฟต์แวร์ที่ใช้กันอย่างแพร่หลาย ด้วยต้นทุนไม่ถึง 50 ดอลลาร์

ฝั่ง Google ก็รายงานกรณีคล้ายกันในเดือนพฤษภาคม เมื่อทีมข่าวกรองภัยคุกคามของบริษัทตรวจพบบุคคลากรอาชญากรไซเบอร์เตรียมโจมตีผ่านช่องโหว่ที่ค้นพบด้วยโมเดล AI เช่นกัน สะท้อนว่า “ฝั่งผู้โจมตี” ก็มีเครื่องมือใกล้เคียงกันอยู่ในมือแล้ว

การตรวจสอบรอบนี้เกิดขึ้นหลังเหตุโจรกรรมจากกระเป๋าเงิน Coldcard ซึ่งเริ่มตั้งแต่วันที่ 30 กรกฎาคม และมียอดความเสียหายสะสมสูงสุดราว 114 ล้านดอลลาร์ หลังผู้โจมตีอาศัยช่องโหว่ของเฟิร์มแวร์ โดยไม่ต้องเข้าถึงตัวเครื่องจริง ช่องโหว่ต้นตอถูกฝังอยู่ในโค้ดมาตั้งแต่ปี 2021 โดยไม่ถูกเปิดเผย

อ่านต่อ: วาฬ Bitcoin ทยอยสะสมหลังราคาอ่อนตัวหลุด 60,000 ดอลลาร์ แต่ยังไม่ชัดว่าถึงจุดต่ำสุดหรือไม่

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

เมห์จาบีน อัรซีวาลาเป็นนักข่าวที่รายงานข่าวคริปโต DeFi กระดานเทรด การซื้อขาย และการวิเคราะห์ตลาด ตลอดสามปีที่ผ่านมา เธอโฟกัสกับเทรนด์และบรรยากาศเรื่องราวที่กำลังกำหนดทิศทางของตลาดสินทรัพย์ดิจิทัล ตั้งแต่การเคลื่อนไหวของราคาและการคาดการณ์ ไปจนถึงพัฒนาการของกระดานเทรดและสัญญาณบนเชน เธอเชี่ยวชาญด้านการรายงานข่าวที่ชัดเจน ช่วยให้ผู้อ่านเข้าใจว่ากำลังเกิดอะไรขึ้นในตลาดและทำไมจึงสำคัญ

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
นักพัฒนา Bitcoin พบช่องโหว่ร้ายแรง 85 จุด ในการตรวจสอบด้วย AI ภายใน 24 ชั่วโมง | Yellow