Bitcoin Red Team виявила 7 958 проблем після сканування Kimi K3

BTC
ETH
LINK
UNI
Bitcoin Red TeamвразливістьBTCPay ServerШІ-безпекаВідкритий кодKimi K3
2026-08-14Джерело: crypto.news
Bitcoin Red Team виявила 7 958 проблем після сканування Kimi K3

Bitcoin Red Team розширив свою AI-допоміжну перевірку безпеки до 501 відкритого проєкту, пов'язаного з Bitcoin, зафіксувавши 7 958 знахідок у своєму останньому детальному підрахунку після 108 годин роботи. 

Підсумок

  • Bitcoin Red Team просканував 501 проєкт і зафіксував 7 958 знахідок після 108 годин перевірок.
  • Дослідники класифікували 1 280 знахідок як високі або критичні, але багато з них досі потребують перевірки людиною.
  • Близько 24,7% знахідок мали відтворювані докази, тоді як 29,4% були повідомлені вищестоящим підтримувачам проєктів.
  • Kimi K3 став головним робочим конем кампанії зі штучним інтелектом, оскільки дослідники широко тестували програмне забезпечення Bitcoin з відкритим кодом.
  • BTCPay Server випустив виправлення після того, як Bitcoin Red Team та незалежні дослідники нещодавно повідомили про вразливості безпеки.

Калле, псевдонімний розробник Bitcoin, залучений до цих зусиль, повідомив 13 серпня, що команда завершила базове сканування майже всієї екосистеми відкритого коду Bitcoin, і що більша частина легкодоступної поверхні вразливостей вже була досліджена.

Основні цифри потребують важливого розрізнення. 7 958 знахідок не означають 7 958 підтверджених експлуатованих вразливостей. Команда класифікувала 1 280 як високі або критичні, тоді як 24,7% усіх знахідок були динамічно відтворені, а 29,4% були повідомлені вищестоящим підтримувачам на позначці 108 годин. Перевірка підтримувачами та відтворення людиною залишаються частиною процесу верифікації.

Kimi K3 став мультиплікатором сили безпеки

Калле сказав, що два тижні роботи з Kimi K3 від Moonshot AI показали, наскільки швидко сучасні моделі можуть досліджувати роки накопиченого відкритого коду. Він описав ситуацію як "масове зіткнення" між старішим програмним забезпеченням і передовим ШІ, додавши: "все зламано, bitcoin горить". Це його характеристика, і її не слід сприймати як доказ того, що Bitcoin Core або кожен проєкт Bitcoin скомпрометований.

Незалежне тестування підтверджує вужчий пункт, що Kimi K3 має значні можливості у сфері кібербезпеки. Спільна оцінка Британського інституту безпеки ШІ та американського CAISI показала, що модель перевершила GLM-5.2 у тестуванні розробки експлойтів, але залишилася позаду найсильніших закритих американських моделей. Kimi K3 набрав 32% на ExploitBench і досяг виконання довільного коду на нулі з 41 зразка в цьому тесті.

Раніше Bitcoin Red Team виявив 4 962 потенційні проблеми в 390 проєктах Bitcoin, включаючи 720, які тоді класифікували як високі або критичні. Новіший підрахунок показує, що перевірка значно розширилася після першої хвилі.

Підтримувачі вже перевіряють і виправляють знахідки

Кампанія вийшла за межі автоматизованого сканування. Офіційний реліз BTCPay Server на GitHub відзначив дослідників Bitcoin Red Team Бруно Гарсію та Бена Кармана за повідомлення про критичну вразливість, яку вже експлуатували. Версія 2.4.2 виправила обхід двофакторної автентифікації, що впливав на Greenfield Basic Authentication.

BTCPay пізніше підтвердив, що зловмисники отримали облікові дані адміністратора LND macaroon із уражених інсталяцій і використали їх для доступу до підключених Lightning-гаманців. Проєкт заявив, що обробляє додаткові звіти від Bitcoin Red Team, Project Loupe, Magic Grants та незалежних дослідників, одночасно посилюючи процеси сканування та перевірки.

14 серпня BTCPay оголосив про ще один кандидат на випуск, орієнтований на безпеку, v2.4.3-rc4, який виправляє вразливості, повідомлені цими групами. У пов'язаному висвітленні прихильники BTCPay підтримали винагороду за відновлення після попереднього експлойту, а фундація пообіцяла 0,21 BTC у фонд Bitcoin Red Team.

Ці виправлення дають конкретні докази того, що підтримувачі перевіряють принаймні деякі серйозні звіти Red Team. Вони не підтверджують кожен пункт у наборі з 7 958 знахідок. Аудит за допомогою ШІ може давати хибнопозитивні результати, дублікати звітів та оцінки серйозності, які змінюються після ручного дослідження, що робить верифікацію центральною для інтерпретації цифр.

Біткойн-проєкти стикаються зі швидшим циклом безпеки

Калле стверджував, що до непідтримуваних проєктів тепер слід ставитися з більшою обережністю, оскільки ШІ різко знизив вартість пошуку та тестування вразливостей. Він також сказав, що час реагування стає корисним індикатором здоров'я проєкту, і що супровідникам все частіше знадобляться власні постійні конвеєри аудиту ШІ, а не періодичні зовнішні перевірки. Це висновки Калле з кампанії, а не універсальні правила безпеки.

Ширша екосистема вже рухається в цьому напрямку. OpenSats створив прискорений маршрут грантів для red-teaming, зосереджений частково на відшкодуванні дослідникам витрат на LLM. Понад 40 організацій, пов'язаних з біткойном та цифровими активами, також попросили провідні лабораторії ШІ надати перевіреним захисникам з відкритим кодом контрольований доступ до передових моделей.

Як повідомляє crypto.news, галузева коаліція попередила, що розробники біткойна можуть відставати від зловмисників без доступу до передових моделей ШІ. Запит не передбачає необмеженого доступу. Він пропонує перевірених дослідників, безпечні середовища, достатні обчислювальні потужності та прямі канали зв'язку з командами безпеки ШІ.

Наступний етап, ймовірно, рухатиметься повільніше, ніж початкове сканування. Автоматизоване виявлення може масштабуватися швидко, тоді як відтворення, відповідальне розкриття, розробка виправлень та регресійне тестування потребують більше часу. Проєкти, які отримують звіти, повинні визначити, які знахідки є експлуатованими, наскільки терміново користувачам потрібні оновлення та коли технічні деталі можна безпечно оприлюднити.

Для користувачів біткойна висновок є вужчим, ніж свідчать найбільші цифри. Red Team повідомив про велику кількість потенційних вразливостей у програмному забезпеченні, пов'язаному з біткойном, а не про докази того, що базовий консенсусний протокол біткойна зазнав невдачі. Безпосередня проблема безпеки зосереджена на гаманцях, інфраструктурі Lightning, платіжному програмному забезпеченні та бібліотеках, які містять старий або слабо перевірений код.