Red Team Bitcoin Berkuasakan AI Menemui 4,962 Isu Keselamatan dalam 30 Jam

iconChainGPT
Kongsi
AI summary iconRingkasan
Sebuah Red Team Bitcoin yang menggunakan alat AI mengesan 4,962 isu keselamatan dalam 30 jam merentas 390 projek, termasuk 85 penemuan kritikal dan 635 penemuan keparahan tinggi. Berita AI + kripto menekankan bahawa 91% isu tersebut datang daripada pemindaian automatik, dengan 21% disahkan melalui kod bukti konsep. Alat privasi dan CoinJoin mempunyai risiko kebocoran keselamatan paling serius pada 24%. Laporan tersebut menyeru proses keselamatan yang lebih pantas untuk menyesuaikan ancaman yang digerakkan oleh AI.

Sebuah kumpulan sukarelawan yang menyebut diri sebagai Bitcoin Red Team telah menyelesaikan pemeriksaan pantas yang dibantu AI terhadap kodbas ekosistem Bitcoin, melaporkan 4,962 temuan keselamatan merentas 390 projek dalam tempoh kira-kira 30 jam. Pembangang pseudonim calle — pencipta protokol ecash Cashu — menerbitkan laporan situasi pertama pasukan itu pada hari Rabu. Keputusannya jelas: 85 temuan diberi label kritikal dan 635 berkepentingan tinggi, yang bersama-sama mewakili 14.5% daripada jumlah keseluruhan. Ini bermaksud purata 1.85 isu serius setiap projek dan kira-kira 166 temuan dilaporkan setiap jam. Bagaimana mereka melakukannya - Usaha ini menggabungkan tinjauan manusia dan alat AI. Calle mengatakan kumpulan itu telah berkembang kepada 16 orang yang bekerja 24/7; laporan itu mencatat 17 penyumbang secara keseluruhan (14 manusia, 3 automatik). - Kira-kira 91% temuan dimasukkan melalui saluran pemeriksaan automatik, walaupun calle menekankan bahawa banyak kerja masih melibatkan “pembimbingan AI” semasa peralatan automatik diperbaiki. Membenarkan penyumbang menggunakan pemerintah dan pengaturan agen masing-masing dilaporkan telah menghasilkan kelas bug yang berbeza. - Kira-kira 21% temuan telah diperbanyak semula secara dinamik dengan kod bukti konsep (PoC). Lapan isu dilaporkan telah ditarik balik sebagai positif palsu. Di mana risiko terkumpul - Peratusan temuan berkepentingan tinggi atau kritikal berbeza mengikut kategori. Alat privasi dan CoinJoin menunjukkan kadar tertinggi (24%), diikuti oleh pertukaran dan bursa (21%), dan alat pembayaran/saudagar (17%). - Pustaka kriptografi dan SDK menghasilkan jumlah temuan mentah terbanyak (1,101), tetapi hanya kira-kira 10% daripadanya berkepentingan tinggi atau kritikal. Pengungkapan dan kesan komuniti - Sejauh ini, hanya 19 projek — kurang daripada 5% daripada yang dipindai — telah mengungkapkan temuan ke atas pihak yang lebih tinggi. Calle mengakui tekanan tambahan terhadap pengekalan yang sudah tertekan dan memohon maaf atas sebarang tekanan, sambil berhujah bahawa pelaporan pantas adalah perlu: pemilik projek berada di kedudukan terbaik untuk mengesahkan isu, AI menjadikan pengesahan lebih murah dan pantas, dan penyerang yang menggunakan alat yang sama akan menemui kelemahan yang sama jika pembela tidak bertindak. Konteks lebih luas: AI mempercepatkan serangan dan pertahanan Kempen ini berlaku semasa timbulnya soalan semula mengenai keselamatan perisian Bitcoin dalam era tinjauan kod yang dibantu AI. Laporan itu merujuk kepada kegagalan terkenal sebelum ini seperti insiden Coldcard Coinkite: pembinaan firmware Mac 2021 menggunakan cadangan perisian untuk entropi yang menjadikan kunci peribadi boleh diteka dan dianggarkan menyebabkan kerugian pengguna sebanyak $130 juta. Dalam laporan pasca-kejadian, Coinkite mencadangkan “seseorang menggunakan AI untuk meninjau versi sebelumnya firmware kami” untuk menemui kelemahan tersebut. CTO Ledger, Charles Guillemet, juga memperingatkan bahawa AI membolehkan lawan mengenal pasti kelemahan “pada kelajuan mesin”, dan bahawa “sumber terbuka dan ditinjau bukan perkara yang sama.” Kelemahan Coldcard dilaporkan wujud dalam kod awam selama lebih lima tahun sebelum ditemui melalui analisis berasaskan AI — pengingat bahawa penyerang kini mempunyai alat yang boleh melampaui kitaran tinjauan tradisional. Kesimpulan Audit pantas dan berasaskan AI oleh Bitcoin Red Team menonjolkan dua realiti yang tidak selesa: banyak projek Bitcoin yang banyak digunakan masih mengandungi kelemahan berkepentingan tinggi, dan AI telah secara ketara memendekkan masa yang diperlukan untuk menemukannya. Kejadian ini menekankan keperluan mendesak bagi pengekalan dan ekosistem yang lebih luas untuk mengadopsi proses keselamatan berterusan yang lebih pantas dan amalan pengungkapan terkoordinasi supaya dapat mengekori penyerang yang dibantu AI.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.