Розробники Bitcoin (BTC) повідомили про 85 критичних вразливостей після того, як за допомогою ШІ за трохи більше ніж 24 години було проведено аудит, що дав 4 962 знахідки в 390 проєктах.
Основні факти:
- Під час аудиту виявлено 85 критичних і 635 високоризикових проблем безпеки.
- Волонтери в середньому знаходять близько одного критичного бага на людину щогодини, а обчислювальні витрати сягають близько 10 000 доларів на день.
- Розробники зазначають, що завдяки ШІ основною проблемою стали вже не пошук, а перевірка та маршрутизація звітів.
Масовий аудит вразливостей у Bitcoin
У скоординованому огляді взяли участь 16 розробників, які спрямували моделі ШІ на гаманці, криптографічні бібліотеки та іншу інфраструктуру. За даними Calle, псевдонімного розробника протоколу електронних грошей Cashu, команда сформувала 4 962 звіти по 390 різних проєктах.
Calle охарактеризував ситуацію як «надзвичайно погану». Власники проєктів оперативно підтвердили більшість критичних знахідок, а дослідники відтворювали робочі докази концепту в локальних тестових середовищах, перш ніж надсилати деталі мейнтейнерам. Аудит також виявив 635 проблем із високою критичністю, додатково навантаживши волонтерські команди та операторів проєктів.
Темпи роботи нетипово високі: в середньому виходить приблизно один критичний баг на людину щогодини, тоді як щоденні витрати на обчислювальні ресурси наближаються до 10 000 доларів.
Масштаб знахідок уже створює певний хаос. За словами Calle, волонтерам доводиться відсівати справді вагомі вразливості від шуму й низькоякісних спрацювань. Водночас команда публікує результати доволі швидко, оскільки мейнтейнерам відносно дешево перевіряти такі звіти, а зловмисники можуть виявити ті самі баги.
Також читайте: Код-агент Meta Muse здешевлює конкуренцію Anthropic і OpenAI до $1,25 за мільйон токенів вводу
Попередження від Calle щодо безпеки
Роб Гамільтон, який будує автоматизовану інфраструктуру для такого аудиту, заявив, що пошук вразливостей більше не є головним «вузьким місцем». Найскладнішим етапом стає маршрутизація. «Найважче — скоординувати процес так, щоб інформація потрапляла до потрібних людей», — написав він, додавши, що поточна система — лише перша версія.
Ця зміна важлива, оскільки ШІ суттєво знижує час і вартість виявлення давніх недоліків у ПЗ. У квітні Anthropic повідомила, що обмежена модель ШІ знайшла 27-річну вразливість у широко використовуваному програмному забезпеченні — загальна вартість склала менш ніж 50 доларів.
Google у травні розповіла про окремий випадок, коли її команда з аналізу загроз виявила кримінальне угруповання, що готувало атаку на основі бага, знайденого моделлю ШІ. Подібні інструменти вже доступні й для атакуючих.
Аудит став продовженням скандалу з крадіжками з апаратних гаманців Coldcard, які почалися 30 липня і зрештою сягнули близько 114 мільйонів доларів. Зловмисники скористалися помилкою в прошивці, не маючи фізичного доступу до пристроїв. Першопричинний баг залишався невиявленим із 2021 року.
Далі по темі: Bitcoin-«кити» знову нарощують запаси після падіння до $60 000, але дно ще не очевидне





