НовостиКриптовалютыКонтрибьютор Bitcoin исправил ошибку сбоя кошелька с помощью ИИ, показав как перспективы, так и трения в области ИИ-безопасности

Контрибьютор Bitcoin исправил ошибку сбоя кошелька с помощью ИИ, показав как перспективы, так и трения в области ИИ-безопасности

Автор: CryptoBriefing·

Ключевые выводы

  • Первый коммит Роба Гамильтона в Bitcoin Core, принятый 20 августа, исправил ошибку кошелька, обнаруженную с помощью ИИ-анализа кода.
  • Bitcoin Red Team, состоящая из Гамильтона и 16 волонтёров, за примерно 30 часов задокументировала 4 962 находки более чем в 390 репозиториях, включая 85 критических и 635 проблем высокой серьёзности.
  • Уязвимость аппаратного кошелька Coldcard в июле, приведшая к краже более 1 000 BTC, побудила Гамильтона превратить одиночные ИИ-эксперименты в скоординированную кампанию.
  • Около 9 августа OpenAI заблокировала Гамильтону анализ безопасности Bitcoin своими инструментами, и команда перешла на альтернативные ИИ-системы, такие как Kimi K3.
  • Гамильтон признал, что координация сортировки и исправления находок с волонтёрами-мейнтейнерами в сотнях репозиториев — куда более сложная задача, чем генерация ИИ-находок.
Контрибьютор Bitcoin исправил ошибку сбоя кошелька с помощью ИИ, показав как перспективы, так и трения в области ИИ-безопасности

Роб Гамильтон, генеральный директор AnchorWatch и контрибьютор Bitcoin, 20 августа получил свой первый принятый коммит в Bitcoin Core. Исправление устранило ошибку, связанную с кошельком, а примечательно то, как она была обнаружена: Гамильтон направил ИИ-модели на кодовую базу Bitcoin и позволил им искать проблемы.

Его усилия — часть более широкой инициативы, которую он называет «Bitcoin Red Team»: волонтёрская кампания, использующая ИИ для систематического аудита открытого кода, связанного с Bitcoin. Проект уже выявил тысячи потенциальных проблем, включая десятки, классифицированных как критические. Он также показал нечто тревожное в текущем состоянии исследований безопасности на основе ИИ: нужные вам инструменты могут быть отключены посреди аудита.

Результат имеет значение, выходящее за рамки одного патча. Bitcoin Core — это эталонная реализация протокола Bitcoin, и изменения в нём проходят тщательную проверку небольшой группой волонтёров-мейнтейнеров перед включением — процесс, построенный на осторожности, поскольку это программное обеспечение защищает активы на сотни миллиардов долларов.

Внутри 30-часового спринта Bitcoin Red Team

Red Team состоит из Гамильтона и 16 волонтёров, которые в начале августа запустили первую крупную волну работы. Примерно за 30 часов группа задокументировала 4 962 находки более чем в 390 открытых репозиториях, связанных с Bitcoin. Из них 85 были помечены как критические, а 635 — как проблемы высокой серьёзности.

Гамильтон экспериментировал с ИИ-анализом кода Bitcoin Core ещё с мая. Катализатором, превратившим одиночный эксперимент в скоординированную кампанию, стала уязвимость аппаратного кошелька Coldcard в июле, приведшая к краже более 1 000 BTC.

OpenAI отключает доступ, альтернативы вступают в игру

Около 9 августа OpenAI заблокировала Гамильтону возможность проводить дальнейший анализ безопасности Bitcoin с помощью своих инструментов. Группа перешла на альтернативные ИИ-системы, включая Kimi K3, чтобы продолжить работу.

Этот эпизод также показывает, насколько независимые исследователи безопасности могут зависеть от нескольких провайдеров ИИ и как быстро условия доступа могут измениться даже для работы оборонительного характера.

Узкое место — уже не поиск ошибок

Сам Гамильтон признал существенное ограничение подхода «ИИ в первую очередь»: координацию с мейнтейнерами на последующих этапах. Обнаружить почти 5 000 проблем за 30 часов — впечатляюще. Но добиться того, чтобы мейнтейнеры сотен различных репозиториев проверили, отсортировали и исправили эти находки, — совершенно иная задача.

Соотношение говорит само за себя: почти 5 000 находок за 30 часов сканирования против одного принятого коммита после недель проверки. Для Bitcoin Core, где мейнтейнеры обычно проверяют вклад на волонтёрской основе наряду с другими обязательствами, наплыв машинно сгенерированных находок может стать испытанием для существующей культуры проверки проекта — и покажет, станет ли раскрытие ИИ-обнаруженных уязвимостей, как это сделал Гамильтон, сообщив об ошибке кошелька через надлежащие каналы, нормой для подобных инициатив.