Zespół Red Team Bitcoina zgłasza 7 958 problemów po skanowaniu Kimi K3
Zespół Red Team Bitcoina rozszerzył swoją wspomaganą przez AI ocenę bezpieczeństwa na 501 projektów open-source związanych z Bitcoinem, rejestrując 7 958 ustaleń w swoim najnowszym szczegółowym zestawieniu po 108 godzinach pracy.
Podsumowanie
- Zespół Red Team Bitcoina zeskanował 501 projektów i zarejestrował 7 958 ustaleń po 108 godzinach przeglądów.
- Naukowcy sklasyfikowali 1 280 ustaleń jako wysokie lub krytyczne, ale wiele z nich wciąż wymaga weryfikacji przez ludzi.
- Około 24,7% ustaleń miało powtarzalne dowody, podczas gdy 29,4% zostało zgłoszonych do opiekunów projektów.
- Kimi K3 stał się głównym narzędziem AI kampanii, gdy naukowcy intensywnie testowali oprogramowanie open-source Bitcoin.
- Serwer BTCPay wydał poprawki po tym, jak Zespół Red Team Bitcoina i niezależni badacze zgłosili niedawno luki w zabezpieczeniach.
Calle, pseudonimowany deweloper Bitcoina zaangażowany w ten wysiłek, powiedział 13 sierpnia, że zespół zakończył już podstawowe skanowanie prawie całego ekosystemu open-source Bitcoin i że wiele z łatwiejszych do znalezienia powierzchni podatności zostało już zbadanych.
Liczby w nagłówku wymagają ważnego rozróżnienia. 7 958 ustaleń nie oznacza 7 958 potwierdzonych podatności do wykorzystania. Zespół sklasyfikował 1 280 jako wysokie lub krytyczne, podczas gdy 24,7% wszystkich ustaleń zostało dynamicznie odtworzonych, a 29,4% zgłoszono do opiekunów na etapie 108 godzin. Przegląd przez opiekunów i reprodukcja przez ludzi pozostają częścią procesu weryfikacji.
Kimi K3 stał się mnożnikiem siły zabezpieczeń
Calle powiedział, że dwa tygodnie pracy z Kimi K3 od Moonshot AI ujawniły, jak szybko nowoczesne modele mogą badać lata skumulowanego kodu open-source. Opisał sytuację jako "masową kolizję" między starszym oprogramowaniem a nowoczesną AI, dodając, że "wszystko jest zepsute, bitcoin płonie." Sformułowanie to jest jego charakterystyką i nie powinno być interpretowane jako dowód na to, że Bitcoin Core lub każdy projekt Bitcoin jest skompromitowany.
Niezależne testy potwierdzają węższy punkt, że Kimi K3 ma znaczącą zdolność w zakresie cyberbezpieczeństwa. Wspólna ocena U.K. AI Security Institute i U.S. CAISI wykazała, że model przewyższył GLM-5.2 w testach rozwoju exploitów, ale pozostawał w tyle za najsilniejszymi zamkniętymi modelami w USA. Kimi K3 uzyskał 32% w ExploitBench i osiągnął wykonanie kodu arbitralnego w zero z 41 próbek w tym teście.
Wcześniejsze przeszukiwanie Zespołu Red Team Bitcoina znalazło 4 962 potencjalnych problemów w 390 projektach Bitcoin, w tym 720 sklasyfikowanych wówczas jako wysokie lub krytyczne. Nowe zestawienie pokazuje, że przegląd znacznie się rozszerzył po tej pierwszej fali.
Opiekunowie już weryfikują i łatają ustalenia
Kampania przeszła poza automatyczne skanowanie. Oficjalne wydanie GitHub serwera BTCPay przypisało badaczom Zespołu Red Team Bitcoina, Bruno Garcii i Benowi Carmanowi, zgłoszenie krytycznej luki, która była już wykorzystywana. Wersja 2.4.2 naprawiła obejście uwierzytelniania dwuetapowego wpływające na Greenfield Basic Authentication.
BTCPay później potwierdził, że napastnicy uzyskali dane uwierzytelniające LND admin macaroon z dotkniętych instalacji i użyli ich do uzyskania dostępu do połączonych portfeli Lightning. Projekt powiedział, że przetwarza dodatkowe raporty od Zespołu Red Team Bitcoina, Project Loupe, Magic Grants i niezależnych badaczy, jednocześnie wzmacniając swoje procesy skanowania i przeglądu.
14 sierpnia BTCPay ogłosił kolejną wersję kandydata skoncentrowaną na bezpieczeństwie, v2.4.3-rc4, rozwiązującą luki zgłoszone przez te grupy. W związku z tym, zwolennicy BTCPay poparli nagrodę za odzyskanie po wcześniejszym exploicie, a fundacja zobowiązała się do przekazania 0,21 BTC na fundusz Zespołu Red Team Bitcoina.
Te poprawki dają konkretne dowody, że opiekunowie weryfikują przynajmniej niektóre poważne raporty Zespołu Red Team. Nie weryfikują jednak każdego elementu w zbiorze danych 7 958 ustaleń. Audyty wspomagane przez AI mogą generować fałszywe pozytywy, duplikować raporty i oceny powagi, które zmieniają się po ręcznym badaniu, co sprawia, że weryfikacja jest kluczowa dla interpretacji tych liczb.
Projekty Bitcoin stają w obliczu szybszego cyklu bezpieczeństwa
Calle argumentował, że projekty, które nie są utrzymywane, powinny być teraz traktowane z większą ostrożnością, ponieważ AI znacznie obniżyło koszty znajdowania i testowania słabości. Powiedział również, że czas reakcji staje się użytecznym wskaźnikiem zdrowia projektu i że opiekunowie będą coraz bardziej potrzebować własnych ciągłych procesów audytu AI, a nie okazjonalnych przeglądów zewnętrznych. To są wnioski Calle'a z kampanii, a nie uniwersalne zasady bezpieczeństwa.
Szerszy ekosystem już zmierza w tym kierunku. OpenSats stworzył przyspieszony grant na red teaming, który częściowo koncentruje się na zwracaniu kosztów badaczom za LLM. Ponad 40 organizacji związanych z Bitcoinem i aktywami cyfrowymi również poprosiło wiodące laboratoria AI o udzielenie zweryfikowanym obrońcom open-source kontrolowanego dostępu do nowoczesnych modeli.
Jak donosi crypto.news, koalicja przemysłowa ostrzegła, że deweloperzy Bitcoina mogą zostać w tyle za napastnikami bez dostępu do zaawansowanych modeli AI. Prośba nie dotyczy nieograniczonego dostępu. Proponuje zweryfikowanych badaczy, bezpieczne środowiska, wystarczającą moc obliczeniową i bezpośrednie kanały komunikacji z zespołami bezpieczeństwa AI.
Kolejna faza prawdopodobnie będzie przebiegać wolniej niż początkowe przeszukiwanie. Automatyczne odkrywanie może szybko się skalować, podczas gdy reprodukcja, odpowiedzialne ujawnienie, rozwój poprawek i testy regresyjne wymagają więcej czasu. Projekty otrzymujące raporty muszą określić, które ustalenia są wykorzystywalne, jak pilnie użytkownicy potrzebują aktualizacji i kiedy szczegóły techniczne mogą bezpiecznie stać się publiczne.
Dla użytkowników Bitcoina, wnioski są węższe niż sugerują największe liczby. Zespół Red Team zgłosił dużą ilość potencjalnych słabości w oprogramowaniu związanym z Bitcoinem, a nie dowody na to, że podstawowy protokół konsensusu Bitcoina zawiódł. Bezpośrednie zagrożenie bezpieczeństwa koncentruje się na portfelach, infrastrukturze Lightning, oprogramowaniu płatniczym i bibliotekach zawierających starszy lub słabo przeglądany kod.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

B.AI udostępnia DeepSeek V4 za darmo, osiągając rekordowy przetwarzanie 76,9 miliarda tokenów

Visa poszukuje nowego partnera do stablecoinów po przejęciu BVNK przez Mastercard

Założyciel Curve mówi, że presja FATF może uczynić DeFi bezpieczniejszym i bardziej zdecentralizowanym

18. rocznica rejestracji domeny bitcoin.org

Qwen, 3 miliardy pobrań na pierwszym miejscu w OpenWeight AI

Payward, operator Kraken, wprowadza Claude w celu zabezpieczenia przed lukami

Alibaba wprowadza model Qwen, konkurując z Meta

Wyścig w dziedzinie AI: Stany Zjednoczone wymagają wyboru strony - francuski Mistral zwraca się ku Chinom

Dlaczego byki Ethereum płacą więcej: dlaczego rynek nie rośnie?

Bitcoin: Rynek kontraktów terminowych staje się powoli bombą zegarową

Od DeFi do finansów on-chain - Historia finansów on-chain z SMBC Nikko Securities (26.08, 19:30 @ Gentosha)

ZODL zakończył migrację portfela Zodl z Orchard do Ironwood, naprawiając wady backendu Zebra

3800 dolarów za 6,6 miliona, ai16z oskarżone o handel wewnętrzny

Hoskinson ujawnia projekt open source do przetwarzania znaków AI
![[SCAN 2026 Finałowy Wywiad] ④1nf1n1ty: Solidne doświadczenie zdobyte w ponad 200 CTF](/public-static/39_645e9f2336.png?format=avif)
[SCAN 2026 Finałowy Wywiad] ④1nf1n1ty: Solidne doświadczenie zdobyte w ponad 200 CTF

Model XiaoHongShu o 4,9 punktu wyższy niż amerykański OpenAI

Block aktualizuje mapę drogową Bitcoina, wprowadzając nowe funkcje

Qwen, model AI open source z 3 miliardami pobrań na pierwszym miejscu

Bitcoin: Czy AI jest bardziej niebezpieczne niż komputery kwantowe? 2 programistów wyjaśniają wszystko, co musisz wiedzieć

Modele wymienne, narzędzia wymienne: DeepSeek przenosi rywalizację Agentów z "mózgu" do "systemu operacyjnego"

Core Lightning planuje wydanie poprawionej wersji po weryfikacji raportów CVE generowanych przez AI

Compute Exchange wprowadza stałą umowę na tokeny AI na 6 miesięcy

„Szczerze, nie obchodzi mnie to”: CEO Tether odrzuca krytyków po pierwszym audycie KPMG

Wysokiej rangi menedżerowie OpenAI odchodzą, wycena 852 miliardów dolarów staje przed wyzwaniami w zarządzaniu

AMD wspiera lokalne uruchamianie modelu Qwen 27B

Qwen3.8-27B przewyższa Muse Glimmer, zbliżając się do Claude Opus 4.6

Cyfrowe pieniądze potrzebują interoperacyjnych systemów rozliczeniowych, mówi CEO Lynq

Mixedbread wprowadza agenta wyszukiwania Toast 1

Czy GPU można kupić na raty? Nowy model mocy obliczeniowej B3IQ stworzony przez B3 Labs z Coinbase






