NieuwsCryptoBitcoin Red Team brengt 7.958 beveiligingsbevindingen aan het licht in 390 projecten met Kimi K3 van Moonshot AI

Bitcoin Red Team brengt 7.958 beveiligingsbevindingen aan het licht in 390 projecten met Kimi K3 van Moonshot AI

Auteur: Metaverse Post·

Belangrijkste punten

  • Een twee weken durende, door AI ondersteunde audit met het Kimi K3-model van Moonshot AI catalogiseerde 7.958 mogelijke kwetsbaarheden in circa 390 Bitcoin-open-sourceprojecten, waarvan 1.280 beoordeeld als hoog of kritiek.
  • BTCPay Server patchte een kritieke omzeiling van tweestapsverificatie in versie 2.4.2 en bevestigde dat aanvallers het lek al hadden misbruikt om Lightning-walletreferenties te bemachtigen.
  • Ten tijde van de verslaggeving was slechts ongeveer een kwart van de bevindingen dynamisch gereproduceerd en was minder dan 30% gemeld aan upstream-maintainers.
  • De scan was gericht op wallets, Lightning-infrastructuur en aanverwante tools, en niet op het kernconsensusprotocol van Bitcoin, waarvan niet is aangetoond dat het is gecompromitteerd.
  • OpenSats creëerde een versnelde subsidieroute voor AI-modelkosten, terwijl een coalitie van meer dan 40 Bitcoin- en digitale-activa-organisaties bij AI-laboratoria pleitte voor gecontroleerde toegang tot frontier-modellen voor gescreende verdedigers.
Bitcoin Red Team brengt 7.958 beveiligingsbevindingen aan het licht in 390 projecten met Kimi K3 van Moonshot AI

Een initiatief van het Bitcoin Red Team, opgebouwd rond Kimi K3, een frontier-model van het in Peking gevestigde AI-laboratorium Moonshot AI, heeft een grootschalige beveiligingsscan van het Bitcoin-open-source-ecosysteem afgerond, waarbij duizenden mogelijke kwetsbaarheden aan het licht kwamen in de softwarestack die het netwerk ondersteunt.

In een periode van twee weken catalogiseerden onderzoekers 7.958 bevindingen over circa 390 projecten, waarvan 1.280 geclassificeerd als hoog of kritiek. Het team omschreef de oefening als een botsing tussen decennia aan verzamelde, door mensen geschreven open-sourcecode en de analysesnelheid van een modern frontier-AI-model, waarbij werd opgemerkt dat een groot deel van het laaghangende kwetsbaarheidoppervlak inmiddels is onderzocht.

Onafhankelijke beoordelingen door het Britse AI Security Institute en het Amerikaanse Center for AI Security Standards and Innovation (CAISI) — de overheidsinstituten die frontier-AI-modellen evalueren — hebben de relevantie van het model voor cybersecuritywerk bevestigd, met de kanttekening dat het op bepaalde benchmarks voor de ontwikkeling van exploits nog achterblijft bij de sterkste gesloten Amerikaanse modellen.

De campagne heeft al concrete, gevalideerde resultaten opgeleverd. BTCPay Server, een veelgebruikte zelfgehoste open-source-betaalprocessor waarmee handelaren Bitcoin kunnen accepteren zonder tussenkomst van een derde partij, heeft een kritieke omzeiling van tweestapsverificatie gepatcht in versie 2.4.2 nadat onderzoekers het lek hadden gemeld, en bevestigde vervolgens dat aanvallers dit al hadden misbruikt om Lightning-walletreferenties te bemachtigen. Er volgden aanvullende gecoördineerde releases terwijl het project verdere meldingen van meerdere onderzoeksgroepen verwerkte.

Cijfers vragen om zorgvuldige interpretatie

De cijfers vragen desondanks om context. Ten tijde van de verslaggeving was ruwweg een kwart van het totale aantal problemen dynamisch gereproduceerd en was net geen 30% gemeld aan upstream-maintainers. De dataset staat niet voor 7.958 bevestigde, exploiteerbare kwetsbaarheden: geautomatiseerde scans kunnen fout-positieven en duplicaatmeldingen opleveren, en voorlopige ernstclassificaties verschuiven vaak tijdens handmatig onderzoek.

Onderzoekers benadrukten dat de scan was gericht op het bredere ecosysteem van wallets, Lightning-infrastructuur, betaalbibliotheken en aanverwante tools, en niet op het kernconsensusprotocol van Bitcoin zelf. Lightning, een second-layer betaalnetwerk bovenop Bitcoin, voegt logica voor kanaalbeheer en routing toe die buiten de consensusregels van het basisprotocol valt. Kwetsbaarheden concentreerden zich met name in oudere of weinig gereviewde codebases, waarbij de Lightning-netwerkstack werd omschreven als onevenredig complex en blootgesteld in vergelijking met andere componenten. De prevalentie van implementaties in C werd eveneens aangemerkt als een aanhoudende structurele risicofactor binnen de beoordeelde projecten, een echo van een lang bestaande zorg in de sector: geheugenveiligheidsfouten in C-code behoren tot de meest voorkomende bronnen van kritieke kwetsbaarheden, een besef dat heeft geleid tot een groeiende adoptie van geheugenveilige talen zoals Rust in veiligheidskritieke software.

Eén deelnemer aan het initiatief, die op X post onder de naam calle, beschreef de dynamiek:

gained a ton of new insights working in bitcoin red team that i wish i could share without vague posting. but this is what i got anon. – we're experiencing a massive collision between decades of human open source slop against 2 weeks of kimi k3 (not good) – everything is…

— calle (@callebtc), August 13, 2026

Ecosysteem racet om zich aan te passen nu AI beveiligingstijdlijnen herdefinieert

De campagne markeert een breder kantelpunt in de open-source-cybersecurity. Frontier-AI-modellen hebben de kosten en doorlooptijd van kwetsbaarheidsontdekking drastisch verminderd, waardoor jaren aan verzamelde code binnen enkele weken kan worden beoordeeld. Deze versnelling creëert een acuut risico voor projecten zonder onderhoud, waar verouderde code nu aan verhoogde blootstelling onderhevig is nu offensieve capaciteiten toegankelijker worden voor een bredere groep actoren.

De organisatoren benadrukten dat de snelheid waarop gemelde problemen worden opgepakt een cruciale indicator voor de gezondheid van een project is geworden, en adviseerden ontwikkelteams doorlopende, door AI ondersteunde auditpipelines op te bouwen in plaats van uitsluitend op periodieke externe beoordelingen te vertrouwen. Zij onderstreepten ook het belang van gecoördineerde disclosure — de gevestigde praktijk om fouten vertrouwelijk bij maintainers te melden en tijd voor fixes in te bouwen vóór publicatie — met de opmerking dat vertrouwen tussen onderzoekers en maintainers essentieel blijft voor effectieve beveiligingssamenwerking.

Het ecosysteem mobiliseert om een groeiende capaciteitskloof tussen aanvallers en verdedigers te voorkomen. OpenSats, een non-profitorganisatie die vrije en open Bitcoin-ontwikkeling financiert, heeft een versnelde subsidieroute opgezet om onderzoekers de kosten van grote taalmodellen te vergoeden, waarmee de drempel voor duurzaam door AI aangedreven beveiligingswerk wordt verlaagd. Daarnaast heeft een coalitie van meer dan 40 Bitcoin- en digitale-activa-organisaties bij toonaangevende AI-laboratoria gepleit voor gecontroleerde toegang tot frontier-modellen voor gescreende open-source-verdedigers in beveiligde onderzoeksomgevingen, inclusief voldoende rekenkracht en directe communicatiekanalen met AI-beveiligingsteams. De coalitie waarschuwde dat legitieme verdedigers zonder vergelijkbare tooling het risico lopen achterop te raken ten opzichte van kwaadwillende actoren, die niet aan dergelijke toegangsbeperkingen onderhevig zijn.

Supporters van BTCPay hebben de herstelinspanningen eveneens gesteund en financiering toegezegd aan het initiatief van het Bitcoin Red Team, wat de groeiende erkenning weerspiegelt dat externe beveiligingsbeoordeling een permanente in plaats van tijdelijke behoefte van het ecosysteem is.

Voor gewone gebruikers is de directe les smaller dan de kopcijfers suggereren: van het basisprotocol van Bitcoin is niet aangetoond dat het is gecompromitteerd, maar de omringende software-infrastructuur vraagt om verhoogde waakzaamheid, te beginnen met het up-to-date houden van wallet- en serversoftware. Nu geautomatiseerde ontdekking verder opschaalt, verschuift de centrale bottleneck in de beveiliging van cryptovaluta van het vinden van fouten naar het verifiëren, melden en patchen ervan in een tempo dat de snelheid van moderne AI kan bijbenen. De concrete markers om in de gaten te houden volgen uit de eigen cijfers van de campagne: hoeveel van de circa 70% van de bevindingen die nog niet stroomopwaarts zijn gemeld de maintainers bereiken, of de AI-laboratoria de gevraagde toegang voor verdedigers verlenen, en hoe snel projecten zoals BTCPay Server verdere meldingen omzetten in gepatchte releases.

Bron: Metaverse Post