Bitcoin Red Team meldet 7.958 Probleme nach Kimi K3-Scan

By: crypto.news|2026/08/14 04:53:15

Das Bitcoin Red Team hat seine KI-unterstützte Sicherheitsüberprüfung auf 501 Bitcoin-bezogene Open-Source-Projekte ausgeweitet und dabei in seiner neuesten detaillierten Zählung 7.958 Erkenntnisse nach 108 Stunden Arbeit erfasst.

Zusammenfassung

  • Das Bitcoin Red Team hat 501 Projekte gescannt und nach 108 Stunden Überprüfungen 7.958 Erkenntnisse erfasst.
  • Forscher klassifizierten 1.280 Erkenntnisse als hoch oder kritisch, viele erfordern jedoch weiterhin eine menschliche Überprüfung.
  • Etwa 24,7 % der Erkenntnisse hatten reproduzierbare Beweise, während 29,4 % an die Projektverantwortlichen weitergeleitet wurden.
  • Kimi K3 wurde zum Hauptarbeitsmittel der Kampagne, während die Forscher die Bitcoin-Open-Source-Software umfassend testeten.
  • BTCPay Server veröffentlichte Korrekturen, nachdem das Bitcoin Red Team und unabhängige Forscher kürzlich Sicherheitsanfälligkeiten gemeldet hatten.

Calle, ein pseudonymer Bitcoin-Entwickler, der an der Initiative beteiligt ist, sagte am 13. August, dass das Team nun einen grundlegenden Scan des gesamten Bitcoin-Open-Source-Ökosystems abgeschlossen hat und dass ein Großteil der leichter zu findenden Schwachstellen bereits untersucht wurde.

Die Schlagzahlen erfordern eine wichtige Unterscheidung. Die 7.958 Erkenntnisse stellen nicht 7.958 bestätigte ausnutzbare Schwachstellen dar. Das Team klassifizierte 1.280 als hoch oder kritisch, während 24,7 % aller Erkenntnisse dynamisch reproduziert wurden und 29,4 % zum Zeitpunkt der 108 Stunden an die Projektverantwortlichen weitergeleitet wurden. Die Überprüfung durch die Verantwortlichen und die menschliche Reproduktion bleiben Teil des Verifizierungsprozesses.

Kimi K3 hat sich zu einem Sicherheitskraftmultiplikator entwickelt
Calle sagte, dass zwei Wochen Arbeit mit Moonshot AIs Kimi K3 gezeigt haben, wie schnell moderne Modelle Jahre angesammelter Open-Source-Codes untersuchen können. Er beschrieb die Situation als eine "massive Kollision" zwischen älterer Software und neuester KI und fügte hinzu: "Alles ist kaputt, Bitcoin brennt." Diese Formulierung ist seine Charakterisierung und sollte nicht als Beweis dafür gelesen werden, dass Bitcoin Core oder jedes Bitcoin-Projekt kompromittiert ist.

Unabhängige Tests unterstützen den engeren Punkt, dass Kimi K3 über bedeutende Cybersecurity-Fähigkeiten verfügt. Eine gemeinsame Bewertung des U.K. AI Security Institute und des U.S. CAISI ergab, dass das Modell bei Tests zur Exploit-Entwicklung GLM-5.2 übertraf, aber hinter den stärksten geschlossenen Modellen der USA zurückblieb. Kimi K3 erzielte 32 % bei ExploitBench und erreichte bei null von 41 Proben in diesem Test eine willkürliche Codeausführung.

Die frühere Überprüfung des Bitcoin Red Teams fand 4.962 potenzielle Probleme in 390 Bitcoin-Projekten, darunter 720, die damals als hoch oder kritisch klassifiziert wurden. Die neuere Zählung zeigt, dass die Überprüfung nach dieser ersten Welle erheblich ausgeweitet wurde.

Die Verantwortlichen validieren und beheben bereits Erkenntnisse
Die Kampagne hat sich über das automatisierte Scannen hinaus bewegt. Die offizielle GitHub-Veröffentlichung von BTCPay Server kreditiert die Forscher Bruno Garcia und Ben Carman vom Bitcoin Red Team für die Meldung einer kritischen Schwachstelle, die bereits ausgenutzt wurde. Version 2.4.2 behob einen Umgehungsfehler bei der Zwei-Faktor-Authentifizierung, der die grundlegende Authentifizierung von Greenfield betraf.

BTCPay bestätigte später, dass Angreifer LND-Admin-Macaroon-Anmeldeinformationen von betroffenen Installationen erlangt hatten und diese verwendet hatten, um auf verbundene Lightning-Wallets zuzugreifen. Das Projekt gab an, zusätzliche Berichte vom Bitcoin Red Team, Project Loupe, Magic Grants und unabhängigen Forschern zu bearbeiten, während es seine Scanning- und Überprüfungsprozesse verstärkte.

Am 14. August kündigte BTCPay einen weiteren sicherheitsfokussierten Veröffentlichungskandidaten, v2.4.3-rc4, an, der Schwachstellen adressiert, die von diesen Gruppen gemeldet wurden. In verwandten Berichten unterstützten BTCPay-Anhänger eine Wiederherstellungsprämie nach dem früheren Exploit, und die Stiftung versprach 0,21 BTC an den Bitcoin Red Team Fonds.

Diese Korrekturen liefern konkrete Beweise dafür, dass die Verantwortlichen zumindest einige ernsthafte Berichte des Red Teams validieren. Sie validieren jedoch nicht jeden Punkt im Datensatz mit 7.958 Erkenntnissen. KI-unterstützte Audits können falsch-positive Ergebnisse, doppelte Berichte und Schweregradbewertungen produzieren, die sich nach manueller Untersuchung ändern, was die Verifizierung zentral für die Interpretation der Zahlen macht.

Bitcoin-Projekte stehen vor einem schnelleren Sicherheitszyklus
Calle argumentierte, dass unbetreute Projekte jetzt mit größerer Vorsicht behandelt werden sollten, da KI die Kosten für das Finden und Testen von Schwächen erheblich gesenkt hat. Er sagte auch, dass die Reaktionszeit zu einem nützlichen Indikator für die Gesundheit eines Projekts wird und dass die Verantwortlichen zunehmend ihre eigenen fortlaufenden KI-Audit-Pipelines benötigen werden, anstatt gelegentlicher externer Überprüfungen. Dies sind Calles Schlussfolgerungen aus der Kampagne und keine universellen Sicherheitsregeln.

Das breitere Ökosystem bewegt sich bereits in diese Richtung. OpenSats hat einen beschleunigten Red-Teaming-Stipendienweg geschaffen, der teilweise darauf abzielt, Forscher für LLM-Kosten zu entschädigen. Mehr als 40 Bitcoin- und Digital-Asset-Organisationen haben auch führende KI-Labore gebeten, geprüften Open-Source-Verteidigern kontrollierten Zugang zu neuesten Modellen zu gewähren.

Wie crypto.news berichtete, warnte die Branchenkoalition, dass Bitcoin-Entwickler ohne Zugang zu fortschrittlichen KI-Modellen hinter den Angreifern zurückfallen könnten. Die Anfrage zielt nicht auf uneingeschränkten Zugang ab. Sie schlägt geprüfte Forscher, sichere Umgebungen, ausreichende Rechenleistung und direkte Kommunikationskanäle mit KI-Sicherheitsteams vor.

Die nächste Phase wird voraussichtlich langsamer verlaufen als die erste Überprüfung. Automatisierte Entdeckungen können schnell skalieren, während Reproduktion, verantwortungsvolle Offenlegung, Patch-Entwicklung und Regressionstests mehr Zeit erfordern. Projekte, die Berichte erhalten, müssen bestimmen, welche Erkenntnisse ausnutzbar sind, wie dringend Benutzer Updates benötigen und wann technische Details sicher öffentlich werden können.

Für Bitcoin-Nutzer ist die Erkenntnis enger als die größten Zahlen vermuten lassen. Das Red Team hat eine große Anzahl potenzieller Schwächen in Bitcoin-bezogener Software gemeldet, nicht den Beweis, dass das zugrunde liegende Konsensprotokoll von Bitcoin versagt hat. Die unmittelbare Sicherheitsbedenken konzentrieren sich auf Wallets, Lightning-Infrastruktur, Zahlungssoftware und Bibliotheken mit älterem oder leicht überprüftem Code.

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]