Il Bitcoin Red Team rileva quasi 5.000 vulnerabilità in un'auditoria di sicurezza completa assistita dall'IA
Punti chiave
- •Il Bitcoin Red Team, un gruppo di volontari composto da 16 membri, ha identificato 4.962 potenziali vulnerabilità in 390 progetti legati a Bitcoin entro le prime 29,8 ore di attività.
- •Dei risultati totali, 720 sono stati classificati come problemi di gravità alta o critica, sebbene solo il 21,4% sia stato finora riprodotto con successo.
- •Il gruppo ha combinato strumenti IA con revisione umana, riflettendo una tendenza industriale più ampia nell'uso di modelli linguistici di grandi dimensioni per accelerare l'auditing del codice nonostante le note sfide dei falsi positivi.
- •La campagna di revisione della sicurezza è stata lanciata poco dopo l'hack del wallet hardware Coldcard, in cui oltre 100 milioni di dollari in Bitcoin sono stati rubati da almeno 15 attaccanti separati.
- •L'incidente Coldcard ha evidenziato le tensioni persistenti nell'ecosistema Bitcoin tra la trasparenza open-source che abilita la revisione di sicurezza indipendente e la velocità con cui le vulnerabilità possono essere affrontate in modo responsabile.

Un gruppo di sicurezza Bitcoin composto da soli 16 volontari ha segnalato quasi 5.000 potenziali vulnerabilità dopo aver condotto una rapida revisione assistita dall'IA di progetti in tutto l'ecosistema Bitcoin.
L'iniziativa, nota come Bitcoin Red Team, include Rob Hamilton, CEO di AnchorWatch, e lo sviluppatore Bitcoin Calle, tra gli altri. Il gruppo ha combinato strumenti IA con revisione umana per scansionare repository open-source legati a Bitcoin alla ricerca di falle di sicurezza. L'approccio riflette una tendenza più ampia nel settore della cybersecurity, in cui i modelli linguistici di grandi dimensioni sono sempre più utilizzati per accelerare l'auditing del codice su una scala e a una velocità che sarebbero impraticabili per la sola revisione manuale — sebbene gli strumenti di scansione automatica siano anche noti per generare tassi significativi di falsi positivi che richiedono un'analisi umana.
"C'è molta chaos in questo momento nell'ecosistema. Comprendiamo assolutamente che molte persone stanno subendo un bombardamento di problemi di sicurezza in questo momento", ha detto Calle.
In un post su X mercoledì, Calle ha dichiarato: "Stiamo registrando in media circa 1 exploit critico all'ora a persona". (Fonte: Calle su X)
Secondo Calle, durante le prime 29,8 ore di attività del team, i volontari hanno identificato 4.962 potenziali problemi in 390 progetti. Di questi, ben 720 sono stati classificati come problemi di livello alto o critico. Finora, il 21,4% dei risultati è stato riprodotto con successo. Il tasso di riproduzione relativamente basso sottolinea una sfida ben nota nella scansione di sicurezza assistita dall'IA e automatica: distinguere le vere vulnerabilità sfruttabili da problemi teorici o di gravità inferiore ad alto volume.
Il lancio della campagna di revisione della sicurezza Bitcoin arriva poco dopo l'hack del wallet hardware Coldcard, in cui sono stati rubati oltre 100 milioni di dollari in Bitcoin. Un report separato di Galaxy ha indicato che almeno 15 attaccanti hanno sfruttato la vulnerabilità di Coldcard. L'incidente ha evidenziato le tensioni persistenti nell'ecosistema Bitcoin tra trasparenza open-source — che consente una revisione di sicurezza indipendente — e la velocità con cui le vulnerabilità possono essere affrontate in modo responsabile una volta identificate.