«Красная команда» Bitcoin с помощью Kimi K3 от Moonshot AI выявила 7 958 проблем безопасности в 390 проектах
Ключевые выводы
- •Двухнедельный аудит с применением ИИ на базе модели Kimi K3 от Moonshot AI каталогизировал 7 958 потенциальных уязвимостей примерно в 390 проектах экосистемы открытого кода Bitcoin, из которых 1 280 отнесены к высокому или критическому уровню серьёзности.
- •BTCPay Server устранил критическую уязвимость обхода двухфакторной аутентификации в версии 2.4.2 и подтвердил, что злоумышленники уже эксплуатировали её для извлечения учётных данных кошельков Lightning.
- •На момент публикации лишь около четверти находок были динамически воспроизведены, а менее 30% были переданы апстрим-мейнтейнерам.
- •Проверка охватывала кошельки, инфраструктуру Lightning и смежные инструменты, а не базовый консенсусный протокол Bitcoin, компрометация которого не выявлена.
- •OpenSats создала ускоренный канал грантов на покрытие затрат на ИИ-модели, а коалиция из более чем 40 организаций, связанных с Bitcoin и цифровыми активами, обратилась к ИИ-лабораториям с просьбой предоставить проверенным защитникам контролируемый доступ к передовым моделям.

Инициатива Bitcoin Red Team, построенная вокруг Kimi K3 — передовой модели базирующейся в Пекине ИИ-лаборатории Moonshot AI, — завершила комплексную проверку безопасности экосистемы открытого кода Bitcoin, выявив тысячи потенциальных уязвимостей в программном стеке, поддерживающем эту сеть.
За две недели исследователи каталогизировали 7 958 находок примерно в 390 проектах, из которых 1 280 классифицированы как уязвимости высокого или критического уровня. Команда охарактеризовала эту работу как столкновение накопленного за десятилетия написанного людьми открытого кода с аналитической скоростью современной передовой ИИ-модели, отметив, что значительная часть наиболее очевидной поверхности уязвимостей уже исследована.
Независимые оценки Британского института безопасности ИИ (U.K. AI Security Institute) и Американского центра стандартов и инноваций в области безопасности ИИ (CAISI) — государственных институтов, оценивающих передовые ИИ-модели, — подтвердили релевантность модели для задач кибербезопасности, отметив при этом, что на ряде бенчмарков разработки эксплойтов она всё ещё уступает самым сильным закрытым моделям из США.
Кампания уже принесла конкретно подтверждённые результаты. BTCPay Server — популярный процессор платежей с открытым кодом для самостоятельного хостинга, позволяющий продавцам принимать Bitcoin без сторонних посредников, — устранил критическую уязвимость обхода двухфакторной аутентификации в версии 2.4.2 после того, как исследователи раскрыли этот дефект, и впоследствии подтвердил, что злоумышленники уже эксплуатировали её для извлечения учётных данных кошельков Lightning. За этим последовали дополнительные скоординированные релизы по мере обработки проектом новых отчётов от нескольких исследовательских групп.
Цифры требуют осторожной интерпретации
Тем не менее эти цифры требуют контекста. На момент публикации отчёта примерно четверть всех проблем была динамически воспроизведена, а чуть менее 30% были переданы апстрим-мейнтейнерам. Набор данных не представляет собой 7 958 подтверждённых эксплуатируемых уязвимостей: автоматическое сканирование может давать ложные срабатывания и дублирующие отчёты, а предварительные оценки серьёзности нередко меняются в ходе ручного анализа.
Исследователи подчеркнули, что проверка охватывала более широкую экосистему — кошельки, инфраструктуру Lightning, платёжные библиотеки и смежные инструменты, — а не базовый консенсусный протокол Bitcoin. Lightning, платёжная сеть второго уровня, построенная поверх Bitcoin, добавляет логику управления каналами и маршрутизации, которая находится вне консенсусных правил базового протокола. Уязвимости концентрировались прежде всего в старых или слабо рецензируемых кодовых базах, при этом сетевой стек Lightning характеризовался как непропорционально сложный и уязвимый по сравнению с другими компонентами. Распространённость реализаций на языке C также была отмечена как постоянный структурный фактор риска в проверенных проектах, что перекликается с давней отраслевой проблемой: ошибки памяти в коде на C входят в число самых частых источников критических уязвимостей — это признание способствовало растущему внедрению безопасных с точки зрения памяти языков, таких как Rust, в программном обеспечении, критичном к безопасности.
Один из участников инициативы, публикующийся в X под именем calle, описал ситуацию так:
gained a ton of new insights working in bitcoin red team that i wish i could share without vague posting. but this is what i got anon. – we're experiencing a massive collision between decades of human open source slop against 2 weeks of kimi k3 (not good) – everything is…
— calle (@callebtc), August 13, 2026
Экосистема спешит адаптироваться по мере того, как ИИ переопределяет временные рамки безопасности
Кампания знаменует более широкий переломный момент в кибербезопасности открытого кода. Передовые ИИ-модели радикально сократили стоимость и сроки поиска уязвимостей, сделав возможным обзор кода, накопленного за годы, за считаные недели. Это ускорение создаёт острый риск для проектов без сопровождения: унаследованный код теперь подвергается повышенной угрозе, поскольку наступательные возможности становятся доступнее более широкому кругу участников.
Организаторы подчеркнули, что скорость реакции на раскрытые проблемы стала критическим показателем здоровья проекта, и рекомендовали командам разработчиков выстраивать постоянные аудиторские конвейеры с поддержкой ИИ, а не полагаться только на периодические внешние проверки. Они также указали на важность скоординированного раскрытия уязвимостей — устоявшейся практики конфиденциального сообщения о дефектах мейнтейнерам с предоставлением времени на исправление до публикации, — отметив, что доверие между исследователями и мейнтеймерами остаётся залогом эффективного сотрудничества в области безопасности.
Экосистема мобилизуется, чтобы не допустить расширения разрыва в возможностях между атакующими и защитниками. OpenSats, некоммерческая организация, финансирующая разработку свободного и открытого ПО для Bitcoin, открыла ускоренный канал грантов для компенсации исследователям затрат на большие языковые модели, снижая барьер для постоянной работы по безопасности с применением ИИ. Кроме того, коалиция из более чем 40 организаций, связанных с Bitcoin и цифровыми активами, обратилась к ведущим ИИ-лабораториям с петицией предоставить проверенным защитникам открытого кода контролируемый доступ к передовым моделям в защищённых исследовательских средах — с достаточными вычислительными ресурсами и прямыми каналами связи с командами безопасности ИИ. В коалиции предупредили, что без сопоставимых инструментов легитимные защитники рискуют отстать от злоумышленников, на которых подобные ограничения не распространяются.
Сторонники BTCPay также поддержали восстановительные усилия и пообещали финансирование инициативе Bitcoin Red Team, что отражает растущее понимание: внешняя проверка безопасности является постоянной, а не временной потребностью экосистемы.
Для обычных пользователей непосредственный вывод у́же, чем предполагают заголовочные цифры: не доказано, что базовый протокол Bitcoin скомпрометирован, однако окружающая программная инфраструктура требует повышенной бдительности — начиная с поддержания актуальности кошелькового и серверного программного обеспечения. По мере масштабирования автоматического поиска уязвимостей центральное узкое место в безопасности криптовалют смещается от обнаружения дефектов к их верификации, раскрытию и исправлению в темпе, соответствующем скорости современного ИИ. Конкретные ориентиры для наблюдения вытекают из собственных цифр кампании: какая доля из примерно 70% находок, ещё не переданных апстрим, дойдёт до мейнтейнеров; предоставят ли ИИ-лаборатории запрошенный доступ защитникам; и как быстро проекты вроде BTCPay Server будут превращать новые раскрытия в исправленные релизы.
Источник: Metaverse Post