Bitcoin (BTC) розробники повідомили про 85 критичних вразливостей після того, як AI-аудит менш ніж за 25 годин згенерував 4 962 знахідки у 390 окремих проєктах.
Основне:
- Під час аудиту виявлено 85 критичних і 635 високоризикових проблем.
- Волонтери в середньому знаходять близько одного критичного бага на людину щогодини, при цьому обчислювальні витрати сягають близько $10 000 на день.
- Розробники кажуть, що головна проблема тепер не пошук багів, а їхня перевірка та передавання відповідальним, оскільки AI здешевив етап виявлення.
Масовий аудит багів у Bitcoin
У скоординованому огляді взяли участь 16 розробників, які спрямували AI-моделі на гаманці, криптографічні бібліотеки та іншу інфраструктуру. За словами Calle, псевдонімного розробника протоколу електронних грошей Cashu, команда зафіксувала 4 962 знахідки у 390 проєктах, про що він повідомив в X.
Calle охарактеризував ситуацію як «вкрай погану». Власники проєктів оперативно підтвердили більшість критичних звітів, а дослідники відтворювали робочі прототипи експлойтів у локальних тестових середовищах перед тим, як передавати деталі мейнтейнерам. Аудит також виявив 635 вразливостей високого рівня ризику, додатково навантаживши волонтерські команди та операторів проєктів.
Темпи роботи нетипово високі: група в середньому знаходить приблизно один критичний баг на людину щогодини, витрачаючи близько $10 000 на добу на обчислювальні ресурси.
Обсяг знахідок спричинив інформаційний хаос. За словами Calle, волонтери змушені відсівати коректні звіти від «шуму» виводу моделі, але команда публікує результати швидко, оскільки мейнтейнерам дешево перевірити їх самостійно, тоді як зловмисники можуть виявити ті самі вади.
Читати також: Кодерський агент Meta Muse демпінгує Anthropic та OpenAI — $1,25 за мільйон вхідних токенів
Попередження від Calle щодо безпеки
Роб Гамільтон (Rob Hamilton), який будує автоматизовану інфраструктуру для аудитів, заявив, що пошук вразливостей більше не є основним вузьким місцем. Найскладніше тепер — маршрутизація. «Найважча частина — скоординувати процес, щоб інформація доходила до правильних людей», — написав він, назвавши поточну систему лише першою версією.
Ця зміна критична, оскільки AI різко знижує час і вартість, потрібні для виявлення старих помилок у ПЗ. Anthropic у квітні заявила, що обмежена модель знайшла 27-річну вразливість у широко використовуваному програмному забезпеченні менш ніж за $50.
Google у травні повідомила про окремий інцидент: команда threat intelligence виявила злочинне угруповання, яке готувало атаку на основі вразливості, знайденої за допомогою AI-моделі. У розпорядженні зловмисників уже є подібні інструменти.
Аудит відбувається на тлі крадіжок із гаманців Coldcard, які почалися 30 липня та сягнули до $114 млн, після того як хакери експлуатували помилкову прошивку без фізичного доступу до пристроїв. Базовий баг залишався невикористаним із 2021 року.
Далі по темі: Bitcoin-«кити» відкуповують позиції після падіння до $60 000, але дно досі неочевидне





