Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnЦентрБільше
web3: Червона команда bitcoin зафіксувала 7958 проблем після сканування за допомогою Kimi K3

web3: Червона команда bitcoin зафіксувала 7958 проблем після сканування за допомогою Kimi K3

币界网币界网2026/08/14 05:11
Переглянути оригінал

Відкрите екосередовище Bitcoin переходить до більш швидких циклів аудиту безпеки. Bitcoin Red Team повідомляє, що після приблизно 108 годин аудиту 501 проєкту було зафіксовано 7958 проблем, з яких 1280 класифіковано як високорівневі або критичні. Однак ці цифри не є підтвердженими вразливими місцями, що можуть бути використані; багато результатів потребують додаткового відтворення й перевірки з боку підтримувачів та дослідників.

Деякі результати вже відтворено та задокументовано

Згідно з розкритими даними, близько 24,7% проблем вже пройшли відтворення і підтвердження, 29,4% було передано підтримувачам проєктів. Розробник під псевдонімом Calle, який брав участь в ініціативі, вказав, що команда вже здійснила базове сканування майже всього відкритого екосередовища Bitcoin, і більшість вразливостей, які легко знаходяться, вже були перевірені в масштабі.

Ключовим інструментом цього етапу стала Kimi K3 від Moonshot AI. На думку Calle, сучасні моделі можуть швидко аналізувати роками накопичений відкритий код, примушуючи застаріле програмне забезпечення проходити більш суворий аудит безпеки. Водночас у матеріалі наголошується, що це не означає компрометацію Bitcoin Core чи всіх проєктів у Bitcoin-екосистемі.

Kimi K3 використовується для масштабного аудиту коду

Незалежне тестування засвідчило певні можливості Kimi K3 у завданнях кібербезпеки. Спільна оцінка британського AI Security Institute та американського CAISI показала, що ця модель показала кращі результати у розробці експлойтів порівняно з GLM-5.2, хоча все ще відстає від найсильніших американських пропрієтарних моделей. Результат Kimi K3 в ExploitBench — 32%, і жоден із 41 зразка не призвів до виконання довільного коду.

Раніше Bitcoin Red Team виявила 4962 потенційні проблеми у 390 Bitcoin-проєктах, з яких 720 були класифіковані як високорівневі або критичні. За останніми підрахунками, як кількість сканованих проєктів, так і кількість виявлених проблем значно збільшилися порівняно з першим раундом.

В BTCPay Server відновлено критичну вразливість

На цьому етапі робота не обмежується автоматичним скануванням. BTCPay Server у своєму офіційному звіті на GitHub підтвердив, що виправив критичну вразливість згідно з повідомленнями дослідників з Bitcoin Red Team, Bruno Garcia, Ben Carman і незалежних фахівців. Версія 2.4.2 усунула проблему обходу двофакторної автентифікації в Greenfield Basic Authentication, яка на той момент вже використовувалася зловмисниками.

Згодом BTCPay Server додав, що зловмисникам вдалося отримати облікові дані LND admin macaroon із вразливих інсталяцій і через це отримати доступ до підключених lightning-гаманців. Представники проєкту зазначають, що продовжують розглядати ще більше повідомлень від Bitcoin Red Team, Project Loupe, Magic Grants та незалежних дослідників, а також посилюють процеси сканування й аудиту.

Ці оновлення демонструють, що частина високоризикованих проблем, виявлених Red Team, була підтверджена та усунена підтримувачами. Проте це не доводить достовірність усіх 7958 зафіксованих випадків. Аудит з використанням AI може містити хибнопозитивні результати, дублювання або зміну рівня ризику після ручної перевірки.

Швидкість реагування підтримки - новий підхід до оцінки

Calle вважає, що зі зменшенням витрат на виявлення і тестування вразливостей завдяки AI до проєктів, які довгий час не підтримувалися, слід ставитись обережніше. Швидкість реакції розробників на повідомлення про вразливості дедалі більше буде свідчити про здоров’я проєкту. В майбутньому підтримувачам, можливо, доведеться постійно запускати власні процеси AI-аудиту, а не покладатись лише на випадкові зовнішні перевірки.

Екосистема Bitcoin також слідує цьому шляху. OpenSats вже запровадив швидкий канал фінансування Red Team, частково для компенсації витрат дослідників на LLM. Понад 40 компаній у сфері Bitcoin та цифрових активів закликали основні AI-лабораторії надати перевіреним open source аудиторам контрольований доступ до передових моделей — зокрема, в захищених середовищах, відповідно до необхідних обчислювальних потужностей та зі встановленим каналом зв’язку з командами AI-безпеки.

Для пересічних користувачів найбільші ризики наразі залишаються у гаманцях, lightning-інфраструктурі, платіжному ПЗ та старих кодових базах, а не в самому базовому протоколі консенсусу Bitcoin.

0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Перед фінансовими звітами Semtech (SMTC.US) та Marvell Technology (MRVL.US), UBS рекомендує "купувати": позитивний прогноз щодо довгострокового потенціалу штучного інтелекту

Semtech (SMTC.US) та Marvell Technology (MRVL.US) оголосять свої квартальні фінансові результати відповідно 25 та 27 серпня.

智通财经2026/08/18 03:21
Перед фінансовими звітами Semtech (SMTC.US) та Marvell Technology (MRVL.US), UBS рекомендує "купувати": позитивний прогноз щодо довгострокового потенціалу штучного інтелекту

Перша інвестиція в США під загрозою? Повідомляється, що США чинять тиск на Samsung і SK Hynix щодо будівництва заводу з виробництва пам’яті в США. Південна Корея терміново спростувала, але відмовилася розкривати деталі.

Президентська адміністрація Південної Кореї нещодавно спростувала повідомлення місцевих ЗМІ про те, що уряд веде переговори зі США щодо включення проекту у сфері напівпровідників як першого інвестиційного проекту в рамках обіцянки інвестувати 350 billions доларів США.

智通财经2026/08/18 03:11
Перша інвестиція в США під загрозою? Повідомляється, що США чинять тиск на Samsung і SK Hynix щодо будівництва заводу з виробництва пам’яті в США. Південна Корея терміново спростувала, але відмовилася розкривати деталі.