Il Red Team di Bitcoin Sfrutta l'IA per Scoprire Vulnerabilità Critiche nei Progetti Core
Punti chiave
- •Un team di sicurezza volontario ha scansionato circa 150 repository di Bitcoin utilizzando modelli di IA all'avanguardia, con conseguenti oltre una dozzina di segnalazioni di vulnerabilità.
- •Ad oggi, l'iniziativa ha speso circa $20.000 in servizi di IA, con costi continui di circa $10.000 al giorno.
- •Il red team utilizza molteplici modelli di IA tra cui Kimi K3, GPT Sol di OpenAI, i modelli Claude Fable e Opus di Anthropic e GLM 5.2 di Z.ai per identificare le vulnerabilità del sistema e generare documentazione di supporto.
- •Gli sviluppatori non hanno rivelato i progetti specifici interessati o i dettagli tecnici, seguendo le pratiche di divulgazione responsabile per consentire ai manutentori di risolvere i problemi.
- •I controlli di sicurezza assistiti dall'IA stanno diventando sempre più critici in tutto il settore crittografico, poiché recenti incidenti che coinvolgono Zcash, Coldcard e Boltz dimostrano che sia gli attaccanti che i difensori ora sfruttano capacità di IA simili.

Un'iniziativa di sicurezza volontaria riferisce di aver utilizzato modelli di intelligenza artificiale all'avanguardia per scansionare circa 150 repository di Bitcoin, con conseguenti più di una dozzina di segnalazioni di vulnerabilità. Lo sforzo evidenzia come gli sviluppatori si affidino sempre più all'IA per controllare le infrastrutture blockchain che custodiscono centinaia di miliardi di dollari in valore.
In un recente post su X, l'amministratore delegato di AnchorWatch, Rob Hamilton, ha dichiarato che il gruppo ha speso circa $20.000 in servizi di IA per costruire una piattaforma "Bitcoin red team". Un red team è tipicamente composto da professionisti della cybersecurity che valutano il software dalla prospettiva di un utente malintenzionato, cercando proattivamente le vulnerabilità prima che possano essere sfruttate.
"Abbiamo lavorato senza sosta, con una spesa di circa $20.000 fino a questo momento tra diversi servizi", ha scritto Hamilton (https://x.com/Rob1Ham/status/2084523368783438198?s=20). "I finanziamenti sono assicurati, apprezzo tutti i gesti per le donazioni ma non sono necessari. Il conto è saldato."
Secondo Hamilton, il red team utilizza Kimi K3 insieme a GPT Sol di OpenAI, i modelli Claude Fable e Opus di Anthropic, e GLM 5.2 di Z.ai per identificare le vulnerabilità del sistema e generare la necessaria documentazione di supporto.
"Siamo anche stati in contatto con OpenAI per un aiuto in modo da poter gestire l'avvio del Cyber Harness", ha spiegato. "È una scansione molto più costosa, ma ne vale la pena per le parti portanti dell'ecosistema Bitcoin e ha già dato buoni risultati."
Lo sviluppatore Bitcoin pseudonimo Calle ha menzionato che il team ha istituito molteplici sistemi di revisione basati sull'IA mirati specificamente a wallet di Bitcoin, librerie crittografiche, infrastrutture core e vari altri progetti.
"Stiamo registrando in media circa un exploit critico all'ora a persona", ha riferito Calle su X (https://x.com/callebtc/status/2084561246305542617?s=20). "Abbiamo segnalato vulnerabilità critiche a diversi progetti nelle ultime 12 ore. Fortunatamente, questo è un esercizio molto costoso. Stiamo bruciando $10.000 al giorno."
Gli sviluppatori non hanno rivelato i progetti specifici interessato né fornito dettagli tecnici più approfonditi sulle vulnerabilità riscontrate, in linea con le pratiche di divulgazione responsabile che concedono ai manutentori il tempo di correggere i problemi prima che i dettagli diventino pubblici.
Le scoperte dell'iniziativa emergono mentre l'IA assume un ruolo sempre più prominente nello scoprire difetti di sicurezza in tutto il settore crittografico. All'inizio di quest'anno, ricercatori che impiegavano Claude Opus 4.8 di Anthropic hanno scoperto una vulnerabilità vecchia di quattro anni in Zcash che avrebbe potuto consentire agli attaccanti di coniare ZEC contraffatti illimitati. Inoltre, ad agosto, Coinkite ha suggerito che gli attaccanti hanno utilizzato l'IA per individuare la vulnerabilità del wallet Coldcard. Allo stesso modo, il bridge di Bitcoin Boltz ha temporaneamente sospeso il suo servizio di swap dopo aver notato che gli attaccanti sfruttavano l'IA per scoprire le vulnerabilità più rapidamente di quanto gli sviluppatori potessero rilasciare patch. Il modello sottolinea una corsa agli armamenti in ampliamento in cui le stesse capacità di IA sono disponibili sia per gli attaccanti che per i difensori, rendendo i controlli di sicurezza proattivi sempre più critici per i progetti crittografici open-source.