Розробники Bitcoin виявили 85 критичних багів за 24-годинний AI-аудит

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

Розробники Bitcoin (BTC) повідомили про 85 критичних вразливостей після того, як за допомогою ШІ за трохи більше ніж 24 години було проведено аудит, що дав 4 962 знахідки в 390 проєктах.

Основні факти:

  • Під час аудиту виявлено 85 критичних і 635 високоризикових проблем безпеки.
  • Волонтери в середньому знаходять близько одного критичного бага на людину щогодини, а обчислювальні витрати сягають близько 10 000 доларів на день.
  • Розробники зазначають, що завдяки ШІ основною проблемою стали вже не пошук, а перевірка та маршрутизація звітів.

Масовий аудит вразливостей у Bitcoin

У скоординованому огляді взяли участь 16 розробників, які спрямували моделі ШІ на гаманці, криптографічні бібліотеки та іншу інфраструктуру. За даними Calle, псевдонімного розробника протоколу електронних грошей Cashu, команда сформувала 4 962 звіти по 390 різних проєктах.

Calle охарактеризував ситуацію як «надзвичайно погану». Власники проєктів оперативно підтвердили більшість критичних знахідок, а дослідники відтворювали робочі докази концепту в локальних тестових середовищах, перш ніж надсилати деталі мейнтейнерам. Аудит також виявив 635 проблем із високою критичністю, додатково навантаживши волонтерські команди та операторів проєктів.

Темпи роботи нетипово високі: в середньому виходить приблизно один критичний баг на людину щогодини, тоді як щоденні витрати на обчислювальні ресурси наближаються до 10 000 доларів.

Масштаб знахідок уже створює певний хаос. За словами Calle, волонтерам доводиться відсівати справді вагомі вразливості від шуму й низькоякісних спрацювань. Водночас команда публікує результати доволі швидко, оскільки мейнтейнерам відносно дешево перевіряти такі звіти, а зловмисники можуть виявити ті самі баги.

Також читайте: Код-агент Meta Muse здешевлює конкуренцію Anthropic і OpenAI до $1,25 за мільйон токенів вводу

Попередження від Calle щодо безпеки

Роб Гамільтон, який будує автоматизовану інфраструктуру для такого аудиту, заявив, що пошук вразливостей більше не є головним «вузьким місцем». Найскладнішим етапом стає маршрутизація. «Найважче — скоординувати процес так, щоб інформація потрапляла до потрібних людей», — написав він, додавши, що поточна система — лише перша версія.

Ця зміна важлива, оскільки ШІ суттєво знижує час і вартість виявлення давніх недоліків у ПЗ. У квітні Anthropic повідомила, що обмежена модель ШІ знайшла 27-річну вразливість у широко використовуваному програмному забезпеченні — загальна вартість склала менш ніж 50 доларів.

Google у травні розповіла про окремий випадок, коли її команда з аналізу загроз виявила кримінальне угруповання, що готувало атаку на основі бага, знайденого моделлю ШІ. Подібні інструменти вже доступні й для атакуючих.

Аудит став продовженням скандалу з крадіжками з апаратних гаманців Coldcard, які почалися 30 липня і зрештою сягнули близько 114 мільйонів доларів. Зловмисники скористалися помилкою в прошивці, не маючи фізичного доступу до пристроїв. Першопричинний баг залишався невиявленим із 2021 року.

Далі по темі: Bitcoin-«кити» знову нарощують запаси після падіння до $60 000, але дно ще не очевидне

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala — журналістка, яка висвітлює новини про криптовалюти, DeFi, біржі, трейдинг і ринкову аналітику. Протягом останніх трьох років вона зосереджувалася на трендах і наративах, що формують ринки цифрових активів, — від цінової динаміки та прогнозів до подій на біржах і ончейн-сигналів. Вона спеціалізується на чіткому, зрозумілому висвітленні подій, яке допомагає читачам розібратися, що відбувається на ринку й чому це важливо.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Розробники Bitcoin виявили 85 критичних багів за 24-годинний AI-аудит | Yellow