AktualnościKryptoCzerwony Zespół Bitcoin Wykorzystuje AI do Wykrywania Krytycznych Podatności w Kluczowych Projektach

Czerwony Zespół Bitcoin Wykorzystuje AI do Wykrywania Krytycznych Podatności w Kluczowych Projektach

Autor: Decrypt·

Najważniejsze informacje

  • Ochotniczy zespół ds. bezpieczeństwa przeskanował około 150 repozytoriów Bitcoin przy użyciu zaawansowanych modeli AI, co zaowocowało ujawnieniem ponad tuzina podatności.
  • Inicjatywa wydała do tej pory około 20 000 dolarów na usługi AI, przy bieżących kosztach rzędu 10 000 dolarów dziennie.
  • Czerwony zespół wykorzystuje liczne modele AI, w tym Kimi K3, OpenAI GPT Sol, modele Anthropic Claude Fable i Opus oraz GLM 5.2 od Z.ai, do identyfikacji luk w systemie i generowania dokumentacji wspierającej.
  • Programiści nie ujawnili konkretnych, dotkniętych projektów ani szczegółów technicznych, postępując zgodnie z praktykami odpowiedzialnego ujawniania, aby dać opiekunom czas na załatanie problemów.
  • Audyty bezpieczeństwa wspomagane przez sztuczną inteligencję stają się coraz bardziej kluczowe w całym sektorze kryptowalut, ponieważ najnowsze incydenty z udziałem Zcash, Coldcard i Boltz pokazują, że zarówno atakujący, jak i obrońcy korzystają z podobnych możliwości sztucznej inteligencji.
Czerwony Zespół Bitcoin Wykorzystuje AI do Wykrywania Krytycznych Podatności w Kluczowych Projektach

Ochotnicza inicjatywa bezpieczeństwa informuje, że wykorzystała najnowocześniejsze modele sztucznej inteligencji do przeskanowania około 150 repozytoriów Bitcoin, co zaowocowało ujawnieniem ponad tuzina podatności. Wysiłek ten podkreśla, w jaki sposób programiści coraz częściej polegają na sztucznej inteligencji w audycie infrastruktury blockchain zabezpieczającej aktywa o wartości setek miliardów dolarów.

W niedawnym wpisie na platformie X CEO AnchorWatch, Rob Hamilton, stwierdził, że grupa wydała około 20 000 dolarów na usługi sztucznej inteligencji w celu stworzenia platformy „czerwonego zespołu Bitcoin”. Czerwony zespół składa się zazwyczaj z profesjonalistów ds. cyberbezpieczeństwa, którzy oceniają oprogramowanie z perspektywy napastnika, proaktywnie poszukując luk, zanim zostaną one wykorzystane.

„Pracujemy dzień i noc, ponosząc do tego momentu koszty rzędu 20 000 dolarów na różnych usługach” – napisał Hamilton (https://x.com/Rob1Ham/status/2084523368783438198?s=20). „Finansowanie jest zabezpieczone, doceniam wszystkie gesty dotyczące darowizn, ale nie są one konieczne. Rachunek jest opłacony”.

Według Hamiltona, czerwony zespół wykorzystuje model Kimi K3 obok modeli OpenAI GPT Sol, Anthropic Claude Fable i Opus oraz GLM 5.2 od Z.ai do identyfikacji luk w systemie i generowania niezbędnej dokumentacji wspierającej.

„Nawiązaliśmy również kontakt z OpenAI w celu uzyskania pomocy, abym mógł uruchomić Cyber Harness” – wyjaśnił. „To znacznie droższe skanowanie, ale warte swojej ceny dla elementów infrastrukturalnych ekosystemu Bitcoin, a już przyniosło dobre rezultaty”.

Pseudonimowy programista Bitcoin, Calle, wspomniał, że zespół ustanowił wiele systemów oceny opartych na sztucznej inteligencji, ukierunkowanych konkretnie na portfele Bitcoin, biblioteki kryptograficzne, kluczową infrastrukturę oraz różne inne projekty.

„Średnio znajdujemy około jednej krytycznej luki na godzinę na osobę” – zameldował Calle na platformie X (https://x.com/callebtc/status/2084561246305542617?s=20). „W ciągu ostatnich 12 godzin zgłosiliśmy krytyczne podatności do kilku projektów. Na szczęście, jest to bardzo kosztowne przedsięwzięcie. Przepalamy 10 000 dolarów dziennie”.

Programiści nie ujawnili konkretnych projektów, których dotyczyły luki, ani nie podali głębszych technicznych szczegółów dotyczących odnalezionych podatności, zgodnie z praktykami odpowiedzialnego ujawniania. Pozwala to opiekunom kodu na czas na załatanie problemów, zanim szczegóły staną się publiczne.

Odkrycia inicjatywy pojawiają się w momencie, gdy sztuczna inteligencja odgrywa coraz ważniejszą rolę w odkrywaniu luk bezpieczeństwa w całym sektorze kryptowalut. Wcześniej w tym roku badacze wykorzystujący Claude Opus 4.8 od Anthropic odkryli czteroletnią lukę w Zcash, która potencjalnie pozwalała atakującym na tworzenie nieograniczonej liczby fałszywych monet ZEC. Ponadto w sierpniu firma Coinkite zasugerowała, że atakujący wykorzystali sztuczną inteligencję do precyzyjnego zlokalizowania luki w portfelu Coldcard. Podobnie, mostek Bitcoin Boltz tymczasowo zawiesił swoją usługę wymiany po zauważeniu, że atakujący wykorzystywali sztuczną inteligencję do odkrywania podatności szybciej, niż programiści mogli wydawać łatki. Ten wzór podkreśla rozszerzający się wyścig zbrojeń, w którym te same możliwości sztucznej inteligencji są dostępne zarówno dla atakujących, jak i obrońców, co sprawia, że proaktywne audyty bezpieczeństwa stają się coraz bardziej kluczowe dla projektów kryptowalut o otwartym kodzie źródłowym.