Добровольцы с ИИ нашли почти 5000 багов в коде биткоина

iEXExchanger
Добровольцы с ИИ нашли почти 5000 багов в коде биткоина

За 27 часов волонтёры направили ИИ на 390 open-source проектов Bitcoin и нашли 4962 уязвимости, 85 из них критические. Проверку начали после кражи $100+ млн из кошельков Coldcard.

Шестнадцать разработчиков за неполные тридцать часов нашли в коде биткоина почти пять тысяч потенциальных уязвимостей. Восемьдесят пять из них команда пометила как критические — теоретически позволяющие увести чужие монеты без какой-либо ошибки со стороны владельца кошелька.

Толчком к проверке стала история с аппаратными кошельками Coldcard Mk3. В конце июля выяснилось, что в прошивке с 2021 года спал баг генератора случайных чисел: вместо аппаратного источника энтропии устройство иногда использовало предсказуемый программный генератор. Отследив уязвимое пространство ключей, злоумышленники вывели с таких кошельков более $100 млн — без физического доступа к самому устройству.

После этого случая пул волонтёров, назвавший себя Bitcoin Red Team, решил не ждать, пока подобные баги всплывут сами по себе. Группу возглавили разработчик протокола Cashu под псевдонимом Calle и Роб Хэмилтон, глава компании AnchorWatch. Вместо ручного построчного ревью они направили языковые модели на 390 открытых репозиториев — кошельки, криптографические библиотеки, инфраструктурный код — и получали в среднем около 180 находок в час, то есть примерно по одному критическому багу на человека каждый час. Счёт за вычисления, по их словам, доходил до $10 000 в сутки.

Скорость обернулась побочным эффектом: на момент публикации подтверждена и воспроизведена была лишь пятая часть находок — 21,4%. Это не значит, что остальные баги ложные: часть просто ещё не дошла до нужного мейнтейнера. Но и не значит, что все 4962 записи — реальные дыры в защите. Calle написал прямо: «ситуация крайне плохая», и извинился перед разработчиками пострадавших проектов за поток отчётов. Команда старалась сначала присылать критические находки в приватном порядке, но объём оказался таким, что многие мейнтейнеры физически не успевают его разгрести.

Получилось наглядное доказательство того, что ИИ-инструменты умеют находить в старом коде то, что годами пропускали живые аудиторы — баг в Coldcard пролежал незамеченным пять лет. Но та же скорость создала новое узкое место: пропускную способность самих мейнтейнеров, которые физически не могут проверить тысячи отчётов быстрее, чем их генерирует машина.

Вопросы и ответы

Частые вопросы по теме статьи

Что такое Bitcoin Red Team?

Это группа из 16 разработчиков-волонтёров, которая направила ИИ-модели на аудит 390 открытых Bitcoin-проектов после инцидента с кошельками Coldcard. Возглавляют группу разработчик Calle и Роб Хэмилтон из AnchorWatch.

Из-за чего начался этот аудит?

Причиной стал баг в аппаратных кошельках Coldcard Mk3: генератор случайных чисел с 2021 года иногда работал предсказуемо, из-за чего злоумышленники увели более $100 млн без физического доступа к устройствам.

Значит ли это, что все 4962 находки — реальные уязвимости?

Нет. На момент публикации подтверждено и воспроизведено только 21,4% находок. Часть остальных ещё не проверена мейнтейнерами, поэтому итоговое число реальных дыр в защите будет заметно меньше 4962.

Стоит ли пользователям биткоина бояться прямо сейчас?

Найденные критические баги передаются разработчикам конкретных проектов приватно, до публичного раскрытия. Прямой угрозы для рядового держателя кошелька новость не описывает, но она показывает, что старый открытый код стоит проверять регулярно, а не только после громких взломов.