Bitcoins KI-Sicherheitskampagne fand in 55 Stunden 6.700 Probleme, aber niemand weiß, wie viele davon echt sind

By: cryptoslate.com|2026/08/07 22:55:38

Die KI-unterstützte Sicherheitskampagne, die sich auf das Bitcoin-Ökosystem konzentrierte, das Bitcoin Red Team, gab an, in den ersten 55 Stunden 6.700 Ergebnisse aus 425 Projekten generiert zu haben. Von diesen wurden 1.029 als hoch oder kritisch eingestuft.

Das Update vom 6. August misst, wie viel Material in eine Sicherheits-Triage-Pipeline eingegangen ist, und die Auswirkungen auf die Software-Sicherheit bleiben unberichtet.

Der abgerufene Thread ließ auditfähige Definitionen und Nenner für die Schweregrade aus, ebenso wie Ergebnisse auf Fallbasis, eine aggregierte Rate falscher Positiver und eine Behebungsrate.

Diese fehlenden Felder verhindern eine Berechnung, wie viele Warnungen zu bestätigten Schwachstellen wurden, wie viele Wartende abgelehnt oder herabgestuft wurden und wie viele zu Patches führten.

Die ersten 55 Stunden zeigen dennoch eine bedeutende Fähigkeit, da sie aufzeigen, wie KI-Systeme schnell eine Überprüfungspipeline im Ökosystem füllen können. Expertenaufforderungen, Reproduktion, Offenlegung und Reaktionen der Wartenden blieben in jeder späteren Phase notwendig.

Was die Zahlen der Kampagne messen

Die Kampagne veröffentlichte zwei Schnappschüsse, als sich ihre Liste und Arbeitslast erweiterte:

Verstrichene ZeitProjekteGesamte ErgebnisseGemeldete SchwereTeilnehmer
27,5 Stunden3904.96285 kritisch; 635 hoch16
55 Stunden4256.7001.029 hoch oder kritisch24 berichteten, darunter drei Bots

Das Update nach 27,5 Stunden umfasste 390 Projekte und 4.962 Ergebnisse. Bis zur 55-Stunden-Marke war die Projektanzahl um 35 gestiegen und die Ergebnismenge um 1.738. Der spätere Thread stellte fest, dass hoch- oder kritisch eingestufte Ergebnisse 15,4 % der Gesamtheit ausmachten und klärte, dass drei der 24 berichtenden Teilnehmer Bots waren.

Der frühere Beitrag trennte kritische und hohe Ergebnisse, während der spätere sie kombinierte, wobei beide Zahlen die Bewertungen der Kampagne widerspiegelten. Die von Wartenden bestätigte Ausnutzbarkeit und Behebungsresultate erfordern separate Beweise.

Das Bitcoin Red Team scannte 425 Projekte und berichtete über 6.700 Ergebnisse, darunter 1.029 hoch oder kritisch eingestufte Probleme, während die öffentlichen Validierungsraten unveröffentlicht bleiben.

Rob Hamilton beschrieb Kimi K3 als verantwortlich für die umfangreiche Analyse, während GPT Sol, Fable/Opus und GLM 5.2 die Dokumentation unterstützten. Er sagte, dass OpenAI's Cyber Harness ausgewählte Komponenten abdeckte, die er als tragend betrachtete.

Einen Tag später schrieb Hamilton, dass Fachleute eine Bewertung mit ein oder zwei Sätzen Kontext oder einem kleinen Codeblock ändern könnten. In den Beispielen, die er beschrieb, schob dieser Input mittlere Bedenken in den Bereich hoch oder kritisch. Er identifizierte auch Operationen, Offenlegungsübergaben und Triage als Engpässe.

In Hamiltons Bericht suchten Modelle breit, während Spezialisten Aufforderungen formten, Ausgaben interpretierten, Reproduktionen versuchten und entschieden, welche Berichte zur Offenlegung bereit waren. Diese Arbeitsteilung macht die Kampagne zu einem menschlich-ki-unterstützten Überprüfungssystem.

Der Entwickler, bekannt als Calle, sagte, dass die meisten kritischen Berichte schnell von den Projektinhabern verifiziert wurden. Der Beitrag lieferte keinen Nenner, keine Anzahl verifizierter Berichte, keine Ablehnungsanzahl oder Patch-Status, was die Breite und das Ergebnis dieser Verifizierung ungelöst ließ.

Öffentlichkeitsarbeit und Ergebnisse definieren den Sicherheitswert

Im Update nach 55 Stunden berichtete das Bitcoin Red Team, dass 19,5 % der gescannten Projekte eine SECURITY.md-Datei hatten und 13,1 % dort eine E-Mail hatten. Der abgerufene Thread ließ den Projektkorpus, die Nennerinterpretation und die Messmethode aus, sodass die Prozentsätze nur die Scans der Kampagne beschreiben.

Am 3. August sagte Hamilton, dass die Bemühungen über 10.000 USD für das Scannen von über 100 Repositories ausgegeben hatten und kritische Ergebnisse sofort offengelegt wurden, als ein Proof of Concept die Ausnutzbarkeit demonstrierte. Am 4. August berichtete er über etwa 20.000 USD an Ausgaben, mehr als ein Dutzend Offenlegungen und 150 gescannte Repositories.

Das Scannen setzte sich fort, während die Kampagne Öffentlichkeitsarbeit, Übergabe und Triage als aktive operationale Einschränkungen beschrieb. Die veröffentlichten Schnappschüsse bieten keinen vergleichbaren Offenlegungsnenner nach 55 Stunden, sodass sie die relative Geschwindigkeit von Scans und Lösungen nicht festlegen können.

Hamilton identifizierte später den separaten Coldcard-Vorfall als Katalysator für die breitere Kampagne. Der Kampagnenbericht schreibt keine Entdeckung des Coldcard-Fehlers diesem Sprint zu.

Eine nützliche öffentliche Abrechnung würde Ergebnisse trennen, die reproduziert, anerkannt, herabgestuft, abgelehnt und behoben wurden, mit Definitionen und Nennern für jede Rate. Diese Aufschlüsselung würde zeigen, wie viel von dem Volumen der Kampagne in umsetzbare Sicherheitsarbeit umgewandelt wurde.

Ein öffentlicher Kritiker, JW Weatherman, argumentierte, dass die Kampagne ihre Ergebnisse nicht triagieren konnte. Sein Beitrag identifizierte kein kampagnenbezogenes Problem, Patch oder Advisory, sodass er Kritik ohne messbare Fehlerrate liefert. Die fehlenden Dispositionsdaten der Kampagne lassen die zugrunde liegende Frage offen.

Für jetzt repräsentiert 6.700 kampagnenbezeichnete Ergebnisse und Triage-Kandidaten. Der Sprint demonstrierte die Geschwindigkeit der maschinenunterstützten Überprüfung. Ihr dauerhafter Sicherheitswert hängt von dem Anteil ab, den Experten validieren, offenlegen und in Behebungen umwandeln können.

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]