ボランティアチームは、1日ちょっとで390のBitcoin BTC$64,785.85 プロジェクトにおいて85の重大なバグを報告しました。
16人のBitcoin開発者が、Cashu電子現金プロトコルの開発者である匿名の開発者Calleによると、調整されたセキュリティ監査で4,962件の問題を報告し、そのうち85件が深刻、635件が高嚴重度の問題であった。
この調査結果は、開発者がAIモデルをBitcoinウォレット、暗号ライブラリ、インフラに向けた協調監査によって得られたものです。
「状況は非常に悪いです」とCalleは指摘した。
拡大を加速しています。
私たちの作業の多くはまだ手動(AIを手助けしています)ですが、自動化されたハーネスも同時に改善されています。
これまで、誰もが自分好みのレビュー方法を使用できるようにすることが、最も効果的な戦略であることが証明されています。
多くの… pic.twitter.com/EoS6Z9ubpr をいただいています
カル氏によると、重要な報告の大部分はプロジェクト所有者によって迅速に検証され、送信前にローカルテスト環境で作動するプロトタイプを使用して再現されています。
しかし、彼はボリューム自体が問題を引き起こしていることを認めた。
「現在、エコシステムには多くの混乱があります」と彼は書き、報告書に埋もれているメンテナーに謝罪し、グループはまだ「ごみ」を整理する方法を学んでいると述べました。
カルレは、メンテナーが同じツールを使用して発見をほぼ無料で検証できるようになったため、また「レッドチームに属していない他の人々も、私たちと同じ発見に至るだろう」と述べた。
グループが運用する自動設定を構築しているRob Hamiltonは、Xの投稿で、バグを見つけることではなく、それらを適切なメンテナーに振り分けることがボトルネックであると述べました。
「最も難しいのは、問題を適切な人に伝えるための調整です」とハミルトンは書きました。「重要な問題を発見できたことは強力ですが、これはバージョン1と見なすべきです。」
監査は、相手側がまず不具合を発見した際に、その影響を吸収しているエコシステムに到達する。
7月30日に開始されたColdcardのスイープは、不具合のあるファームウェアで生成されたシードを持つウォレットから最大1億1400万ドルを回収しました。これは2021年から眠っていたバグが原因であり、影響を受けたキー空間が判明すれば、物理的なデバイスへのアクセスは不要でした。
しかし、攻撃者もすでに同じツールを手に入れているのです。
Anthropic は4月に、一般公開されず、信頼されたユーザーにのみ提供された自社のモデルが、27年間見過ごされていた広く使用されているソフトウェアのバグを発見し、そのコストは50ドル未満だったと述べた。このモデルは、銀行の接続、取引所のログイン、およびインターネットの大部分を動かすサーバーを保護する暗号化ソフトウェアの欠陥を特定した。
また、Googleの脅威インテリジェンスチームは5月に、モデルが彼らのために見つけた脆弱性を基にした攻撃の準備をしている犯罪グループを捕捉したと述べた。

