Чотири тисячі дев’ятсот шістдесят дві попередження про безпеку за 27 з половиною годин. Bitcoin Red Team, група з шістнадцяти розробників-волонтерів, запустила моделі штучного інтелекту проти 390 проєктів, пов’язаних з Bitcoin. Попередні результати включають 85 критичних сигналів та 635 високої серйозності. Ці висновки стосуються переважно гаманців, криптографічних бібліотек та інструментів інфраструктури, а не безпосередньо протоколу Bitcoin чи necessarily Bitcoin Core.
Основні моменти цієї статті:
- Bitcoin Red Team здійснила масовану атаку, згенерувавши надзвичайну кількість у 4 962 попередження про безпеку лише за 27 з половиною годин завдяки моделям штучного інтелекту, застосованим до 390 проєктів, пов’язаних з Bitcoin.
- Хоча результати виявили критичні та надзвичайно важливі вразливості, ці попередження стосуються переважно периферійних інфраструктур і виявляють тривожну потенційну вразливість екосистеми Bitcoin.
ШІ перевіряє 390 проєктів Bitcoin
Операція, зокрема, проводиться Калле, розробником протоколу Cashu, та Робом Гамільтоном, співзасновником AnchorWatch. Учасники використовують різноманітні моделі ШІ для перевірки репозиторіїв коду, виявлення підозрілої поведінки та підготовки звітів для мейнтейнерів.
За 27 з половиною годин команда подала 4 962 сигналів. Однак ця цифра не відповідає такій кількості підтверджених вразливостей. Автоматизований аналіз також генерує помилкові спрацьовування або несуттєві спостереження. Тому дослідники повинні відтворити проблеми в локальному середовищі, перш ніж передавати їх відповідальним за проєкти.
За словами Калле, більшість критичних звітів були швидко перевірені їх отримувачами. Найбільш чутлива інформація залишається конфіденційною, щоб дати розробникам час опублікувати виправлення. Точний список програмного забезпечення, що постраждало, тому не був опублікований.
Команда оцінює, що генерує 2,31 критичних сигналів або сигналів високої серйозності на людину за годину.

Знайти вразливості стає простіше, ніж їх виправити
Кампанія набула розмаху після експлуатації вразливості, що вплинула на деякі гаманці Coldcard. Впроваджена у прошивці 2021 року, ця слабкість зменшувала випадковість деяких фраз для відновлення. Таким чином, зловмисники могли відновити приватні ключі без фізичного доступу до пристроїв.
Цей інцидент нагадує, що програмне забезпечення з відкритим кодом може бути доступне для перегляду всім, але не проходити систематичний аудит. ШІ тепер значно зменшує вартість і час, необхідні для перевірки кілька сотень репозиторіїв. OpenSats фінансує операцію, витрати на обчислення якої становлять близько 10 000 доларів на день.
Основна перешкода полягає вже не в виявленні. Необхідно ідентифікувати правильних контактних осіб, усунути помилкові спрацьовування та підтримати команди, які іноді перевантажені звітами. Крім того, зловмисники мають ті ж моделі і не мають причин чекати на публікацію виправлень.
Ці результати не доводять, що сам Bitcoin містить 85 критичних вразливостей. Вони насамперед виявляють потенційну крихкість численних програмних компонентів, що використовуються для зберігання, передачі або інтеграції біткоїнів. Таким чином, ШІ підвищує оборонні можливості, але також скорочує час, доступний до того, як публічна слабкість буде експлуатована. Гонка ШІ розпочалася, на краще чи на гірше.
