НовостиКриптовалютыИИ превращает ПО биткоина с открытым кодом в мишень, а финансируемая «красная команда» дает отпор

ИИ превращает ПО биткоина с открытым кодом в мишень, а финансируемая «красная команда» дает отпор

Автор: AI Crypto Core·

Ключевые выводы

  • Языковые модели ИИ теперь позволяют одному участнику анализировать значительно большую часть открытой кодовой базы биткоина за меньшее время, усиливая давление на мейнтейнеров, выпускающих исправления.
  • Прозрачность биткоина делает возможным публичный аудит с момента запуска сети в 2009 году, но та же читаемость позволяет злоумышленникам загружать код в модели для автоматизированного таргетирования.
  • OpenSats управляет специализированным фондом Bitcoin Red Team, который оплачивает исследователям безопасности анализ критической инфраструктуры биткоина и конфиденциальные сообщения об уязвимостях в рамках практики скоординированного раскрытия.
  • OpenSats, уже финансирующая Bitcoin Core и других разработчиков открытого кода, описывает «красную команду» как «первых реагирующих» экосистемы.
  • Конкретные ближайшие индикаторы включают частоту бюллетеней вроде исправления BTCPay Server версии 2.4.2 и охват грантополучателей «красной команды» в кошельках, узлах и платежных рельсах.
ИИ превращает ПО биткоина с открытым кодом в мишень, а финансируемая «красная команда» дает отпор

Анализ кода с помощью ИИ превратил программное обеспечение биткоина с открытым исходным кодом в более быструю и дешевую мишень для злоумышленников, и сейчас формируется специализированная «красная команда», призванная находить эти уязвимости первыми. Этот сдвиг переводит проблему безопасности биткоин-ПО в условиях ИИ из разряда гипотетических в разряд операционных, поскольку языковые модели сокращают объем работы по чтению и исследованию кодовых баз, на которых работают кошельки, узлы и платежные рельсы сети.

Почему ИИ меняет модель угроз для программного обеспечения биткоина

Программное обеспечение биткоина — это инфраструктура с высокими ставками. Базовый код биткоина открыт для изучения с момента запуска сети в 2009 году, и его модель безопасности давно опирается на принцип открытого исходного кода: широкое публичное рассмотрение выявляет недостатки быстрее, чем их скрывает закрытость. Одни и те же клиенты, библиотеки и платежные процессоры, перемещающие ценности, являются открытыми и полностью читаемыми, что делает их идеальным входным материалом для автоматизированного анализа. Такая открытость всегда была сильной стороной с точки зрения безопасности, но она же означает, что злоумышленник может загрузить точно такой же код в модель. Иными словами, прозрачность, позволяющая любому проводить аудит этого стека, позволяет любому и атаковать его.

Главное изменение касается трудозатрат. Задачи, которые раньше требовали специализированного специалиста-рецензента — чтение незнакомого кода, сопоставление потоков данных и выдвижение гипотез о том, где входные данные могут обрабатываться некорректно, — теперь можно частично делегировать ИИ, что позволяет одному участнику охватить больше кодовой базы за меньшее время. Именно такое давление, как сообщал Decrypt, сейчас ощущают на себе мейнтейнеры биткоина.

Это история о безопасности, а не о широком тренде ИИ, потому что поверхность атаки вполне конкретна. Реальные бюллетени уже показывают, где живет риск: рекомендация по безопасности BTCPay Server для версии 2.4.2 описывает именно тот тип самостоятельно размещаемого платежного ПО, которое находится непосредственно на пути движения средств и зависит от небольшой группы мейнтейнеров, выпускающих исправления. Такая ограниченность ресурсов мейнтейнеров не уникальна для биткоина: уязвимость Log4j 2021 года показала в масштабах всей отрасли, как широко используемый открытый код, поддерживаемый волонтерами, может находиться в центре критических систем при минимальном целевом финансировании.

Ответ «красной команды» и что он означает

Противовесом служит организованное состязательное тестирование. Задача «красной команды» — атаковать ПО так, как это сделал бы враждебный участник, выявляя слабые места до того, как ими воспользуются в реальных условиях, и затем передавая результаты разработчикам, способным их устранить. Такая передача обычно следует практике скоординированного раскрытия информации, при которой исследователи сообщают об уязвимостях в частном порядке, чтобы исправления успели выйти до публикации подробностей. Вместо того чтобы ждать, пока уязвимость проявится сама, команда проверяет ПО проактивно.

Эта функция теперь финансируется напрямую. OpenSats управляет специализированным фондом Bitcoin Red Team для поддержки исследователей безопасности, изучающих критическую инфраструктуру биткоина, — это признание того, что проактивное тестирование должно финансироваться как программа, а не оставаться уделом волонтеров, реагирующих постфактум. Организация является естественным местом для такой работы: OpenSats уже финансирует Bitcoin Core и других разработчиков открытого кода, поэтому гранты на наступательную безопасность расширяют существующую модель оплаты менее заметной инженерной работы в экосистеме.

Свою аргументацию OpenSats изложила в собственном материале об этой инициативе, описывая группу как «первых реагирующих» экосистемы, готовых быстро действовать при обнаружении серьезной уязвимости. Сигнал для разработчиков и мейнтейнеров носит структурный характер: по мере того как ИИ снижает для злоумышленников стоимость поиска багов, защитникам нужен постоянный ресурс, чтобы находить их первыми.

Все это не означает, что проблема решена. Финансируемая «красная команда» сужает окно, в котором атакующий, ускоренный ИИ, удерживает преимущество, но не закрывает его, и те же вопросы хранения и инфраструктуры, которые формируют дискуссии вроде федеральной политики кастодиального хранения биткоина, по-прежнему зависят от того, выдержит ли базовое ПО давление состязательных атак.

Для более широкого стека ИИ и криптовалют направление движения ясно: по мере того как анализ кода на основе моделей становится стандартным инструментом обеих сторон, паритет в безопасности зависит от того, внедрят ли защитники ту же автоматизацию, которой уже располагают злоумышленники, и будет ли финансироваться работа исследователей, которые ею руководят. Ближайшие ориентиры вполне конкретны, а не абстрактны: частота выхода бюллетеней вроде BTCPay, охват грантополучателей фонда «красной команды» в кошельках, узлах и платежных рельсах, а также то, станет ли анализ с помощью ИИ таким же обычным защитным инструментом для мейнтейнеров, каким он уже является наступательным инструментом для атакующих.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Всегда проводите собственное исследование перед принятием решений.