Волонтери з ШІ знайшли майже 5000 багів у коді біткоїна

iEXExchanger
Волонтери з ШІ знайшли майже 5000 багів у коді біткоїна

За 27 годин волонтери спрямували ШІ на 390 open-source проєктів Bitcoin і знайшли 4962 вразливості, 85 критичних. Перевірку почали після крадіжки понад $100 млн із гаманців Coldcard.

Шістнадцять розробників менш ніж за тридцять годин перевірили код біткоїна і знайшли майже п'ять тисяч потенційних вразливостей. Вісімдесят п'ять із них команда позначила як критичні — теоретично вони дозволяють вивести чужі монети без жодної помилки з боку власника гаманця.

Приводом стала історія з апаратними гаманцями Coldcard Mk3. Наприкінці липня з'ясувалося, що в прошивці з 2021 року дрімав баг генератора випадкових чисел: замість апаратного джерела ентропії пристрій іноді використовував передбачуваний програмний генератор. Зловмисники, які обчислили вразливий простір ключів, вивели з таких гаманців понад $100 млн — без фізичного доступу до самого пристрою.

Після цього випадку група волонтерів під назвою Bitcoin Red Team вирішила діяти на випередження. Її очолили розробник протоколу Cashu під псевдонімом Calle та Роб Гамільтон, керівник компанії AnchorWatch. Замість ручного перегляду рядок за рядком вони спрямували мовні моделі на 390 відкритих репозиторіїв — гаманці, криптографічні бібліотеки, інфраструктурний код — і отримували в середньому близько 180 знахідок на годину, тобто приблизно по одному критичному багу на людину щогодини. Рахунок за обчислення, за їхніми словами, сягав $10 000 на добу.

Швидкість мала і зворотний бік. На момент публікації підтвердили й відтворили лише 21,4% знахідок. Це не означає, що решта — фальшиві: частина ще просто не дійшла до потрібного мейнтейнера. Але це й не означає, що всі 4962 записи — реальні діри в захисті. Calle написав прямо: «ситуація вкрай погана», і вибачився перед розробниками постраждалих проєктів за потік звітів. Команда намагалася спершу надсилати критичні знахідки приватно, але обсяг виявився таким, що частина мейнтейнерів фізично не встигає його розгребти.

Це наочний доказ того, що інструменти на основі ШІ вміють знаходити в старому коді те, що роками пропускали живі аудитори — баг у Coldcard пролежав непоміченим п'ять років. Але та сама швидкість створила нове вузьке місце: пропускну спроможність самих мейнтейнерів, які фізично не встигають перевіряти тисячі звітів швидше, ніж їх генерує машина.

Запитання та відповіді

Часті питання на тему статті

Що таке Bitcoin Red Team?

Це група з 16 розробників-волонтерів, яка спрямувала ШІ-моделі на аудит 390 відкритих Bitcoin-проєктів після інциденту з гаманцями Coldcard. Її очолюють розробник Calle та Роб Гамільтон з AnchorWatch.

Через що почався цей аудит?

Причиною став баг в апаратних гаманцях Coldcard Mk3: генератор випадкових чисел із 2021 року іноді працював передбачувано, через що зловмисники вивели понад $100 млн без фізичного доступу до пристроїв.

Чи означає це, що всі 4962 знахідки — реальні вразливості?

Ні. На момент публікації підтверджено й відтворено лише 21,4% знахідок. Частина решти просто ще не перевірена мейнтейнерами, тож фінальна кількість реальних дір у захисті буде помітно меншою за 4962.

Чи варто користувачам біткоїна хвилюватися прямо зараз?

Знайдені критичні баги передають розробникам конкретних проєктів приватно, до публічного розкриття. Пряму загрозу для звичайного власника гаманця новина не описує, але вона показує, що старий відкритий код варто перевіряти регулярно, а не лише після гучних зломів.