Еріктілер ЖИ көмегімен биткоин кодынан 5000-ге жуық қате тапты

iEXExchanger
Еріктілер ЖИ көмегімен биткоин кодынан 5000-ге жуық қате тапты

Еріктілер 27 сағатта ЖИ көмегімен 390 ашық Bitcoin жобасын тексеріп, 4962 осалдық тапты, 85-і сын дәрежелі. Тексеру Coldcard әмияндарынан $100 млн-нан астам ұрланғаннан кейін басталды.

Он алты әзірлеуші отыз сағаттың ішінде биткоин кодын түгел тексеріп, шамамен бес мың ықтимал осалдықты тапты. Солардың сексен бесі — сын дәрежелі, яғни теория жүзінде әмиян иесінің ешбір қатесінсіз ақшасын әкетуге мүмкіндік беретін ақаулар.

Тексерудің басталуына Coldcard Mk3 аппараттық әмияндарымен болған оқиға түрткі болды. Шілденің соңында 2021 жылдан бері микробағдарламада кездейсоқ сандар генераторының қатесі жасырынып жатқаны анықталды: құрылғы энтропияны аппараттық көзден алудың орнына кейде болжауға болатын бағдарламалық генераторға ауысатын болып шықты. Осал кілт кеңістігін есептеп шыққан шабуылшылар құрылғыға физикалық қол жеткізбей-ақ зардап шеккен әмияндардан $100 млн-нан астам қаражат әкетті.

Осыдан кейін Bitcoin Red Team деп аталатын еріктілер тобы бастамашылық танытты. Топты Cashu хаттамасының Calle лақап атты әзірлеушісі мен AnchorWatch компаниясының басшысы Роб Гамильтон басқарды. Олар кодты қолмен жол-жолымен тексеру орнына жасанды интеллект үлгілерін 390 ашық репозиторийге — әмияндар, криптографиялық кітапханалар, инфрақұрылым коды — бағыттады. Сағатына орта есеппен 180 табылым, яғни әр адамға сағатына шамамен бір сын дәрежелі қате келді. Есептеу қуатына кеткен шығын тәулігіне 10 000 долларға дейін жеткен.

Жылдамдықтың кері жағы да болды. Жарияланған сәтте табылымдардың небәрі 21,4%-ы ғана қайта тексеріліп, расталды. Бұл қалғаны жалған дегенді білдірмейді — көбі жауапты мейнтейнерге әлі жеткен жоқ, — бірақ 4962 жазбаның бәрі нақты осалдық дегенді де білдірмейді. Calle тіке жазды: «жағдай өте нашар», және апаттан зардап шеккен жобалардың әзірлеушілерінен есептер ағынына кешірім сұрады. Топ алдымен сын дәрежелі табылымдарды құпия түрде жеткізуге тырысты, бірақ көлем соншалық көп болды, кейбір мейнтейнерлер оны физикалық түрде үлгертпей отыр.

Бұл — жасанды интеллект құралдарының ескі кодтан адам аудиторлар жылдар бойы байқамаған нәрсені таба алатынының нақты дәлелі: Coldcard-тағы қате бес жыл байқалмай жатты. Бірақ сол жылдамдықтың өзі жаңа тар жерді туғызды: енді осалдықты табу емес, оны тексеруге мейнтейнерлердің үлгеруі баяу буынға айналды.

Сұрақтар мен жауаптар

Мақаланың тақырыбы бойынша жиі қойылатын сұрақтар

Bitcoin Red Team деген не?

Бұл — Coldcard оқиғасынан кейін ЖИ үлгілерін 390 ашық Bitcoin жобасына бағыттаған 16 еріктілер-әзірлеушіден тұратын топ. Оны Calle әзірлеуші мен AnchorWatch компаниясының Роб Гамильтоны басқарады.

Бұл аудит неден басталды?

Себебі — Coldcard Mk3 аппараттық әмияндарындағы қате: кездейсоқ сандар генераторы 2021 жылдан бері болжамды жұмыс істеп, шабуылшылар құрылғыларға физикалық қол жеткізбей-ақ $100 млн-нан астам қаражат әкетті.

Бұл 4962 табылымның бәрі нақты осалдық дегенді білдіре ме?

Жоқ. Жарияланған сәтте табылымдардың небәрі 21,4%-ы ғана қайта тексеріліп, расталды. Қалғанының көбі әлі мейнтейнерлердің тексеруін күтіп тұр, сондықтан нақты осалдықтардың соңғы саны 4962-ден едәуір аз болады.

Биткоин пайдаланушылары дәл қазір алаңдауы керек пе?

Табылған сын дәрежелі қателер алдымен тиісті жобаларға құпия түрде жеткізіледі, жария ету одан кейін жүреді. Бұл жаңалық қарапайым әмиян иесіне тікелей қауіп туралы айтпайды, бірақ ескі ашық кодты тек ірі шабуылдан кейін емес, тұрақты түрде тексеру қажет екенін көрсетеді.