Bitcoin Red Team identifica 7.958 problemas após varredura com Kimi K3

BTC
ETH
LINK
UNI
Bitcoin Red TeamvulnerabilidadeBTCPay ServerSegurança de IACódigo abertoKimi K3
2026-08-14Fonte: crypto.news
Bitcoin Red Team identifica 7.958 problemas após varredura com Kimi K3

O Bitcoin Red Team expandiu sua revisão de segurança assistida por IA para 501 projetos de código aberto relacionados ao Bitcoin, registrando 7.958 descobertas em sua mais recente contagem detalhada após 108 horas de trabalho.

Resumo

  • O Bitcoin Red Team examinou 501 projetos e registrou 7.958 descobertas após 108 horas de revisões.
  • Os pesquisadores classificaram 1.280 descobertas como altas ou críticas, mas muitas ainda exigem verificação humana hoje.
  • Cerca de 24,7% das descobertas tinham provas reproduzíveis, enquanto 29,4% foram relatadas upstream aos mantenedores dos projetos.
  • O Kimi K3 se tornou o principal cavalo de batalha de IA da campanha, enquanto os pesquisadores testaram extensivamente o software de código aberto do Bitcoin.
  • O BTCPay Server lançou correções após o Bitcoin Red Team e pesquisadores independentes relatarem vulnerabilidades de segurança recentemente.

Calle, um desenvolvedor pseudônimo de Bitcoin envolvido no esforço, disse em 13 de agosto que a equipe agora concluiu uma varredura básica de quase todo o ecossistema de código aberto do Bitcoin e que grande parte da superfície de vulnerabilidade mais fácil de encontrar já foi examinada.

Os números principais exigem uma distinção importante. As 7.958 descobertas não representam 7.958 vulnerabilidades exploráveis confirmadas. A equipe classificou 1.280 como altas ou críticas, enquanto 24,7% de todas as descobertas foram reproduzidas dinamicamente e 29,4% foram relatadas upstream no marco de 108 horas. A revisão do mantenedor e a reprodução humana continuam fazendo parte do processo de verificação.

Kimi K3 se tornou um multiplicador de força de segurança

Calle disse que duas semanas de trabalho com o Kimi K3 da Moonshot AI expuseram como modelos modernos podem examinar rapidamente anos de código de código aberto acumulado. Ele descreveu a situação como uma "colisão massiva" entre software mais antigo e IA de fronteira, acrescentando "tudo está quebrado, o bitcoin está queimando". A redação é sua caracterização e não deve ser lida como evidência de que o Bitcoin Core ou todos os projetos de Bitcoin estão comprometidos.

Testes independentes apoiam o ponto mais restrito de que o Kimi K3 tem capacidade significativa de cibersegurança. Uma avaliação conjunta do Instituto de Segurança de IA do Reino Unido e do CAISI dos EUA descobriu que o modelo superou o GLM-5.2 em testes de desenvolvimento de exploits, mas permaneceu atrás dos modelos fechados mais fortes dos EUA. O Kimi K3 obteve 32% no ExploitBench e alcançou execução arbitrária de código em zero de 41 amostras nesse teste.

A varredura anterior do Bitcoin Red Team encontrou 4.962 problemas potenciais em 390 projetos de Bitcoin, incluindo 720 então classificados como altos ou críticos. A contagem mais recente mostra que a revisão se expandiu materialmente após essa primeira onda.

Mantenedores já estão validando e corrigindo descobertas

A campanha foi além da varredura automatizada. O lançamento oficial do BTCPay Server no GitHub creditou os pesquisadores do Bitcoin Red Team Bruno Garcia e Ben Carman por relatarem uma vulnerabilidade crítica que já estava sendo explorada. A versão 2.4.2 corrigiu uma bypass de autenticação de dois fatores que afetava a Autenticação Básica Greenfield.

O BTCPay confirmou posteriormente que atacantes obtiveram credenciais de macaroon de administrador LND de instalações afetadas e as usaram para acessar carteiras Lightning conectadas. O projeto disse que estava processando relatórios adicionais do Bitcoin Red Team, Project Loupe, Magic Grants e pesquisadores independentes, enquanto fortalecia seus processos de varredura e revisão.

Em 14 de agosto, o BTCPay anunciou outro candidato a lançamento focado em segurança, v2.4.3-rc4, abordando vulnerabilidades relatadas por esses grupos. Em cobertura relacionada, apoiadores do BTCPay apoiaram uma recompensa de recuperação após o exploit anterior e a fundação prometeu 0,21 BTC ao fundo do Bitcoin Red Team.

Essas correções dão evidência concreta de que os mantenedores estão validando pelo menos alguns relatórios sérios do Red Team. Elas não validam todos os itens no conjunto de dados de 7.958 descobertas. Auditorias assistidas por IA podem produzir falsos positivos, relatórios duplicados e avaliações de gravidade que mudam após investigação manual, tornando a verificação central para interpretar os números.

Projetos de Bitcoin enfrentam um ciclo de segurança mais rápido

Calle argumentou que projetos não mantidos devem agora ser tratados com maior cautela porque a IA reduziu drasticamente o custo de encontrar e testar vulnerabilidades. Ele também disse que o tempo de resposta está se tornando um indicador útil da saúde do projeto e que os mantenedores precisarão cada vez mais de seus próprios pipelines contínuos de auditoria de IA, em vez de revisões externas ocasionais. Essas são as conclusões de Calle a partir da campanha, não regras universais de segurança.

O ecossistema mais amplo já está se movendo nessa direção. A OpenSats criou uma rota de concessão de red-teaming acelerada, focada parcialmente em reembolsar pesquisadores pelos custos de LLM. Mais de 40 organizações de Bitcoin e ativos digitais também pediram aos principais laboratórios de IA que concedam aos defensores de código aberto verificados acesso controlado a modelos de ponta.

Como o crypto.news relatou, a coalizão da indústria alertou que os desenvolvedores de Bitcoin poderiam ficar para trás dos atacantes sem acesso a modelos avançados de IA. O pedido não busca acesso irrestrito. Ele propõe pesquisadores verificados, ambientes seguros, computação suficiente e canais de comunicação diretos com equipes de segurança de IA.

A próxima fase provavelmente avançará mais lentamente do que a varredura inicial. A descoberta automatizada pode escalar rapidamente, enquanto reprodução, divulgação responsável, desenvolvimento de patches e testes de regressão exigem mais tempo. Projetos que recebem relatórios devem determinar quais descobertas são exploráveis, com que urgência os usuários precisam de atualizações e quando detalhes técnicos podem se tornar públicos com segurança.

Para os usuários de Bitcoin, a conclusão é mais restrita do que os maiores números sugerem. A Red Team relatou um grande volume de vulnerabilidades potenciais em software relacionado ao Bitcoin, não evidência de que o protocolo de consenso base do Bitcoin falhou. A preocupação imediata de segurança centra-se em carteiras, infraestrutura Lightning, software de pagamento e bibliotecas que carregam código antigo ou pouco revisado.