Bitcoin Red Team выявила 7,958 проблем безопасности в 501 проекте с открытым исходным кодом
Ключевые выводы
- •Bitcoin Red Team проверила 501 open-source проект Bitcoin и выявила 7,958 находок, включая 1,280 с высоким или критическим уровнем.
- •Команда из 25 разработчиков потратила 108 часов на обзор, используя ручной анализ, автоматизированное тестирование и AI-модели, особенно Moonshot AI's Kimi K3.
- •Эти находки — приоритизированная очередь вопросов безопасности, а не подтвержденные уязвимости; мейнтейнеры должны воспроизвести их до выпуска патчей.
- •BTCPay Server исправила критическую уязвимость в версии 2.4.2 после того, как злоумышленники использовали ее для получения LND admin macaroon credentials и кражи средств.
- •Более 40 Bitcoin- и digital-asset-организаций подписали открытое письмо с призывом предоставить исследователям контролируемый доступ к frontier cybersecurity-моделям AI-лабораторий.

Bitcoin Red Team завершила масштабный аудит безопасности 501 open-source проекта Bitcoin, выявив 7,958 находок, включая 1,280, оцененных как high или critical severity. Использование AI позволило существенно ускорить code review для кошельков, программного обеспечения Lightning Network и базовой Bitcoin-инфраструктуры, что подчеркивает, как быстро команды безопасности теперь могут обнаруживать потенциальные проблемы в ПО, лежащем в основе реальных средств и платежных потоков.
Команда из 25 разработчиков потратила 108 часов на скоординированный обзор, сочетая ручной анализ с автоматизированными harnesses для тестирования и AI-моделями. Проект в значительной степени опирался на Moonshot AI's Kimi K3, а также на другие модели, при этом OpenSats финансировала вычислительные затраты через свою специализированную программу Bitcoin Red Team.
7,958 записей не следует трактовать как 7,958 независимо подтвержденных уязвимостей. Мейнтейнеры и исследователи обязаны воспроизвести находки, сгенерированные AI, определить, существует ли эксплуатационный путь, и оценить фактическую серьезность до выпуска каких-либо патчей, то есть этот обзор лучше понимать как приоритизированную очередь вопросов безопасности, а не как итоговый счет уязвимостей.
Мейнтейнеры подтверждают критические находки
Разработчик Bitcoin Calle сообщил, что мейнтейнеры проектов уже подтвердили многочисленные отчеты, отнесенные к критическим и high-severity, которые были получены в ходе обзора. Кампания быстро расширилась: с 4,962 находок по 390 проектам 5 августа до почти 8,000 по 501 репозиторию всего за несколько дней.
Срочность работы усилилась после краж Bitcoin, связанных с Coldcard, которые превысили $130 million, показав, как уязвимость, скрытая в open-source firmware, могла оставаться незамеченной годами, прежде чем атакующие начали использовать уязвимые wallet seeds.
Calle отметил, что неподдерживаемые репозитории представляют особую проблему, поскольку AI может находить эксплуатируемые слабые места без активной команды разработчиков, способной их изучить или устранить. Эта динамика выходит за пределы Bitcoin — риск, уже отмеченный ранее, когда CEO Coinbase Brian Armstrong утверждал, что AI усилит безопасность ПО, одновременно снижая стоимость поиска уязвимостей.
BTCPay Server исправил эксплуатируемую уязвимость в Lightning
Обзор уже пересекся с реальным инцидентом безопасности. BTCPay Server устранил критическую уязвимость в версии 2.4.2, которая позволяла неаутентифицированному удаленному атакующему получить LND admin macaroon credentials и потенциально получить контроль над подключенными Lightning-кошельками.
До выпуска исправления злоумышленники эксплуатировали эту уязвимость и похитили средства у пострадавших пользователей. Позднее BTCPay выделила 0.21 BTC для Craig Raw и еще 0.21 BTC для Bitcoin Red Team за ответственное раскрытие и анализ, а также внедрила более строгие процедуры code-scanning и security-review. Пользователям, работающим с BTCPay Server и LND на любой версии ниже 2.4.2, было рекомендовано немедленно обновиться и заменить затронутые учетные данные.
Coinbase и BitGo поддержали призыв к доступу к frontier AI
Более 40 организаций из сферы Bitcoin и цифровых активов подписали открытое письмо "Defenders Need the Frontier", призывающее крупные AI-лаборатории предоставить квалифицированным исследователям open-source security контролируемый доступ к своим наиболее мощным cybersecurity-моделям.
Среди подписантов — Coinbase, Block, BitGo, Strategy, MARA, Galaxy, Trezor, Blockstream, Anchorage Digital, Brink, Chaincode Labs и OpenSats. Коалиция добивается раннего доступа к моделям, достаточных вычислительных ресурсов, безопасных исследовательских сред и прямых каналов раскрытия с командами безопасности AI-лабораторий.
OpenSats теперь управляет специальным фондом, который возмещает затраты на AI compute и выплачивает исследователям, ответственно раскрывающим уязвимости в критически важном Bitcoin-программном обеспечении. Между тем BTCPay Server 2.4.2 остается обязательной исправленной версией для эксплуатируемой уязвимости LND credential.