НовостиКриптовалютыBitcoin Red Team выявила 4 962 результатов аудита безопасности с помощью ИИ в 390 проектах

Bitcoin Red Team выявила 4 962 результатов аудита безопасности с помощью ИИ в 390 проектах

Автор: Decrypt·

Ключевые выводы

  • Bitcoin Red Team за примерно 30 часов подала 4 962 сообщения о проблемах безопасности по 390 проектам Bitcoin, из них 85 критических и 635 высокого уровня.
  • Команда состоит из 16 участников, работающих круглосуточно, включая 14 людей и три автоматизированных агента; 91% находок поступили через автоматизированное сканирование.
  • Менее 5% рассмотренных проектов пока получили раскрытие находок вверх по цепочке, поэтому остаётся значительный объём нераскрытых уязвимостей.
  • Инструменты приватности и coinjoin показали наибольшую долю серьёзных находок — 24%, тогда как криптографические библиотеки и SDK дали наибольший абсолютный объём — 1 101 находку.
  • Кампания проходит на фоне повышенного внимания к безопасности Bitcoin после инцидента с Coldcard, где уязвимость прошивки, предположительно найденная с помощью ИИ, привела примерно к $130 million потерям пользователей.
Bitcoin Red Team выявила 4 962 результатов аудита безопасности с помощью ИИ в 390 проектах

Добровольческая группа, называющая себя Bitcoin Red Team, за примерно 30 часов подала 4 962 сообщения о проблемах безопасности по 390 проектам Bitcoin, проводя то, что она описывает как «масштабный аудит экосистемы», в котором значительную часть сканирования выполняют ИИ-агенты.

Это значительно превосходит типичные проверки безопасности в криптовалютной сфере, которые обычно заказываются одним проектом у таких компаний, как Trail of Bits, Cure53 или Halborn, и охватывают конкретные кодовые базы в течение недель или месяцев, а не сотни репозиториев за один день.

Псевдонимный разработчик calle, создатель протокола Bitcoin ecash Cashu, в среду опубликовал первый отчёт о ходе кампании. В нём 85 находок отнесены к критическому уровню, а 635 — к высокому, вместе составляя 14.5% от общего массива. Это соответствует в среднем 1.85 серьёзной проблеме на проект при скорости 166 находок в час. Calle сообщил, что команда выросла до 16 человек, работающих круглосуточно; в отчёте зафиксированы 17 участников, из них 14 людей и три автоматизированных.

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7 We're running a large-scale ecosystem security audit across bitcoin code bases. 27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We're at… pic.twitter.com/iRCylprbY1 — calle (@callebtc) August 5, 2026

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7

We're running a large-scale ecosystem security audit across bitcoin code bases.

27.5 hours in, we've filed 4,962 findings across 390 projects.

85 critical and 635 high severity issues.

We're at… pic.twitter.com/iRCylprbY1

— calle (@callebtc) August 5, 2026

Большая часть работы по-прежнему остаётся ручной — «поддерживать ИИ за руку», как написал calle, хотя автоматизированные стенды становятся лучше. По данным отчёта, 91% находок поступили через автоматизированный приём результатов сканирования. Calle отметил, что разрешение каждому участнику использовать предпочитаемый им метод проверки «оказалось самой эффективной стратегией», поскольку участники по-разному формулируют запросы к агентам и находят разные ошибки. Примерно 21% находок были динамически воспроизведены с помощью proof-of-concept кода.

Распределение серьёзности заметно различается по категориям. Инструменты приватности и coinjoin показали наибольшую долю находок высокого или критического уровня — 24%, далее идут swaps и биржи с 21%, а также платёжные и merchant-инструменты с 17%. Криптографические библиотеки и SDK дали наибольший абсолютный объём — 1 101 находку, но только 10% из них достигли высокого порога.

Сопровождающие проекты перегружены

Пока только 19 проектов, то есть менее 5% от рассмотренных, получили раскрытие находок вверх по цепочке, и calle признал, что кампания добавляет нагрузки в и без того сложный момент для сопровождающих.

«Мы искренне извиняемся, если наши отчёты добавили стресса в и без того стрессовый день», — написал он, при этом утверждая, что находки следует публиковать быстро, потому что лучше всего их могут проверить сами владельцы проектов, валидация теперь почти бесплатна благодаря ИИ, а любой другой, использующий те же инструменты, придёт к тем же ошибкам. Восемь находок были сняты как ложноположительные.

Контекст Coldcard

Кампания выходит на фоне повышенного внимания к допущениям о безопасности Bitcoin. Кошелёк Coldcard от Coinkite привёл к потерям пользователей примерно на $130 million после того, как сборка прошивки в March 2021 брала seed-фразы кошелька из программного резервного механизма, а не из аппаратного генератора случайных чисел устройства, из-за чего приватные ключи можно было угадать. В разборе инцидента компания отметила, что, вероятно, «кто-то использовал ИИ для анализа предыдущих версий нашей прошивки».

Технический директор Ledger Charles Guillemet сообщил Decrypt во вторник, что этот случай показал: ИИ теперь используется для выявления уязвимостей в криптокоде «со скоростью машины». Он добавил, что «open source и reviewed — это не одно и то же», указав, что ошибка Coldcard более пяти лет находилась в публичном коде, пока, как сообщалось, противник не использовал ИИ, чтобы её обнаружить. По его словам, защита теперь должна двигаться с той же скоростью, что и атакующие, — как это демонстрируют группы вроде Bitcoin Red Team.

Daily Debrief Newsletter