Шестнадцать разработчиков за неполные тридцать часов нашли в коде биткоина почти пять тысяч потенциальных уязвимостей. Восемьдесят пять из них команда пометила как критические — теоретически позволяющие увести чужие монеты без какой-либо ошибки со стороны владельца кошелька.
Толчком к проверке стала история с аппаратными кошельками Coldcard Mk3. В конце июля выяснилось, что в прошивке с 2021 года спал баг генератора случайных чисел: вместо аппаратного источника энтропии устройство иногда использовало предсказуемый программный генератор. Отследив уязвимое пространство ключей, злоумышленники вывели с таких кошельков более $100 млн — без физического доступа к самому устройству.
После этого случая пул волонтёров, назвавший себя Bitcoin Red Team, решил не ждать, пока подобные баги всплывут сами по себе. Группу возглавили разработчик протокола Cashu под псевдонимом Calle и Роб Хэмилтон, глава компании AnchorWatch. Вместо ручного построчного ревью они направили языковые модели на 390 открытых репозиториев — кошельки, криптографические библиотеки, инфраструктурный код — и получали в среднем около 180 находок в час, то есть примерно по одному критическому багу на человека каждый час. Счёт за вычисления, по их словам, доходил до $10 000 в сутки.
Скорость обернулась побочным эффектом: на момент публикации подтверждена и воспроизведена была лишь пятая часть находок — 21,4%. Это не значит, что остальные баги ложные: часть просто ещё не дошла до нужного мейнтейнера. Но и не значит, что все 4962 записи — реальные дыры в защите. Calle написал прямо: «ситуация крайне плохая», и извинился перед разработчиками пострадавших проектов за поток отчётов. Команда старалась сначала присылать критические находки в приватном порядке, но объём оказался таким, что многие мейнтейнеры физически не успевают его разгрести.
Получилось наглядное доказательство того, что ИИ-инструменты умеют находить в старом коде то, что годами пропускали живые аудиторы — баг в Coldcard пролежал незамеченным пять лет. Но та же скорость создала новое узкое место: пропускную способность самих мейнтейнеров, которые физически не могут проверить тысячи отчётов быстрее, чем их генерирует машина.



