AktualnościKryptoZespół red team Bitcoin wykorzystuje chiński model AI Kimi do wyszukiwania potencjalnych błędów w kodzie

Zespół red team Bitcoin wykorzystuje chiński model AI Kimi do wyszukiwania potencjalnych błędów w kodzie

Autor: AI Crypto Core·

Najważniejsze informacje

  • Deweloper Bitcoin Calle poinformował, że red team wykorzystał Kimi — chiński model AI — do przeglądu kodu związanego z Bitcoinem pod kątem możliwych słabości.
  • Działania audytowe zintensyfikowały się po incydencie exploit ColdCard, który wzbudził niepokój dotyczący oprogramowania Bitcoin obsługującego klucze prywatne i fundusze użytkowników.
  • Według jednego raportu przegląd wykrył 4 962 problemy, a według drugiego — 85 krytycznych błędów w 390 repozytoriach open-source.
  • Zgłoszone problemy to jedynie potencjalne ustalenia, a ludzcy opiekunowie muszą zweryfikować, które z nich są rzeczywistymi lukami w zabezpieczeniach.
  • Przypadek ten pokazuje, jak narzędzia AI mogą przyspieszyć przegląd kodu na dużą skalę, ale mogą również generować fałszywe alarmy wymagające ręcznego sprawdzenia.
Zespół red team Bitcoin wykorzystuje chiński model AI Kimi do wyszukiwania potencjalnych błędów w kodzie

Zespół "red team" ds. bezpieczeństwa Bitcoin wykorzystuje Kimi, chiński model AI, do systematycznego skanowania kodu związanego z Bitcoinem w poszukiwaniu potencjalnych luk w zabezpieczeniach. Inicjatywa ta jest częścią szerszych działań mających na celu zastosowanie analizy wspomaganej przez AI w infrastrukturze kryptowalut open-source, jednak wszystkie dotychczasowe wyniki stanowią potencjalne problemy oznaczone podczas przeglądu, a nie potwierdzone luki.

O wysiłkach tych poinformował opinię publiczną deweloper Bitcoin Calle (@callebtc), który opublikował wpis na X, opisując wykorzystanie modelu przez red team do przeglądu kodu Bitcoin. Zgodnie z informacjami Decrypt, Kimi został zidentyfikowany jako chiński model AI, który red team wdrożył do skanowania projektów związanych z Bitcoinem w poszukiwaniu potencjalnych słabości.

Tło: Działania audytowe po incydencie ColdCard

Przegląd był powiązany z szerszym audytem open-source, który zyskał na pilności po incydencie exploit ColdCard. ColdCard to powszechnie używany portfel sprzętowy Bitcoin, a exploit z nim związany podkreślił potrzebę kompleksowego przeglądu projektów Bitcoin obsługujących klucze prywatne i fundusze użytkowników. Prace te są przedstawiane jako proaktywne poszukiwanie potencjalnych błędów, a nie reakcja na potwierdzone zdarzenie na żywo. Poza tym, co opisują doniesienia, nie ustalono żadnych zweryfikowanych nazw luk, dat ani ustaleń na poziomie kodu, a wszystkie oznaczone elementy pozostają potencjalnymi problemami oczekującymi na ludzką walidację.

Zgłoszone dane z przeglądu

Zgodnie z doniesieniami crypto.news, red team wykrył 4 962 problemy podczas przeglądu projektów Bitcoin po incydencie exploit ColdCard. Osobny raport Bitcoin Magazine odnotował 85 krytycznych błędów w 390 repozytoriach open-source. Te liczby opisują elementy oznaczone do przeglądu, a ich rzeczywista waga zależy od weryfikacji następczej przeprowadzonej przez ludzkich opiekunów.

Wyszukiwanie błędów wspomagane przez AI: Korzyści i ograniczenia

Wykorzystanie modelu AI w kontekście red team podkreśla rosnące przecięcie infrastruktury kryptowalut i analizy wspomaganej przez AI. Główną zaletą jest szybkość — model potrafi identyfikować powtarzające się wzorce i objąć znacznie większy zakres kodu niż ręczny przegląd obejmujący setki repozytoriów. Taka skala ma znaczenie dla ekosystemu open-source Bitcoin, w którym krytyczna infrastruktura — w tym oprogramowanie portfeli, implementacje węzłów i narzędzia zarządzania kluczami — jest utrzymywana przez rozproszone zespoły dysponujące ograniczonymi zasobami na kompleksowe audyty.

Wybór konkretnie modelu Kimi odzwierciedla również obecny krajobraz dostępnych modeli AI, w których modele opracowane poza Stanami Zjednoczonymi są coraz łatwiej dostępne i czasami oferują inne profile kosztów lub możliwości. Wykorzystanie chińskiego modelu do przeglądu bezpieczeństwa kodu kryptowalut jest godne uwagi w świetle szerszej geopolitycznej kontroli transgranicznych zależności technologicznych, choć red team przedstawił jego użycie jako praktyczny wybór narzędzia, a nie oświadczenie strategiczne.

Ograniczenia są równie widoczne. Modele AI są znane z generowania fałszywych alarmów i mogą halucynować problemy, które nie istnieją, co oznacza, że każdy oznaczony element wymaga ludzkiego weryfikatora, który potwierdzi, czy stanowi on rzeczywistą słabość. Oznaczenie "potencjalne błędy" odzwierciedla tę lukę między zautomatyzowanym wykrywaniem a potwierdzoną luką w zabezpieczeniach.

Szersze znaczenie

Doniesienia dotyczące bezpieczeństwa tego typu wykraczają poza społeczność deweloperów. Kod portfeli i infrastruktury Bitcoin stanowi fundament dla aktywów inwestorów i szerszego rynku. Napięcie między automatyzacją a ludzkim nadzorem, widoczne w tym przypadku, odzwierciedla podobne wyzwania w innych częściach branży — od ataków socjotechnicznych wymierzonych w użytkowników kryptowalut po firmy przekierowujące zasoby obliczeniowe na obciążenia AI. Audyty bezpieczeństwa open-source w obszarze kryptowalut historycznie opierały się na wyspecjalizowanych firmach i programach bug bounty prowadzonych przez społeczność; integracja dużych modeli językowych dodaje nową warstwę do tego zestawu narzędzi, choć jej niezawodność jest wciąż oceniana w całej branży oprogramowania.

Na ten moment zakres jest konkretny: zespół ds. bezpieczeństwa zastosował zagraniczny model AI do kodu Bitcoin i wygenerował obszerną listę elementów wymagających dalszego badania. To, czy którykolwiek z oznaczonych elementów okaże się rzeczywistą, możliwą do wykorzystania luką, zależeć będzie całkowicie od przeglądu ludzkiego, który nastąpi.

Zastrzeżenie: Ten artykuł ma wyłącznie charakter informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podejmowaniem decyzji.