Um grupo voluntário que se autodenomina Bitcoin Red Team concluiu uma varredura rápida, assistida por IA, dos repositórios de código do ecossistema Bitcoin, registrando 4.962 descobertas de segurança em 390 projetos em aproximadamente 30 horas. O desenvolvedor pseudônimo calle — criador do protocolo Cashu ecash — publicou o primeiro relatório de situação da equipe na quarta-feira. Os resultados são gritantes: 85 descobertas classificadas como críticas e 635 de alta gravidade, totalizando 14,5% do total. Isso equivale a uma média de 1,85 problemas sérios por projeto e aproximadamente 166 descobertas relatadas por hora. Como foi feito: - O esforço combina revisão humana e ferramentas de IA. Calle afirma que o grupo cresceu para 16 pessoas trabalhando 24/7; o relatório registra 17 contribuidores no total (14 humanos, 3 automatizados). - Cerca de 91% das descobertas foram ingestas por meio de pipelines de varredura automatizados, embora calle enfatize que grande parte do trabalho ainda envolva “acompanhar a IA” enquanto os harnesses automatizados melhoram. Permitir que os contribuidores usem seus próprios prompts e configurações de agentes supostamente revelou diferentes classes de bugs. - Aproximadamente 21% das descobertas foram dinamicamente reproduzidas com código de prova-de-conceito (PoC). Oito problemas relatados foram descartados como falsos positivos. Onde os riscos se concentram: - A proporção de descobertas de alta ou crítica varia por categoria. Ferramentas de privacidade e CoinJoin apresentaram a maior taxa (24%), seguidas por swaps e exchanges (21%) e ferramentas de pagamentos/comerciantes (17%). - Bibliotecas criptográficas e SDKs geraram o maior volume bruto de descobertas (1.101), mas apenas cerca de 10% dessas eram de alta ou crítica gravidade. Divulgação e impacto na comunidade: - Até agora, apenas 19 projetos — menos de 5% dos analisados — tiveram suas descobertas divulgadas para upstream. Calle reconheceu a pressão adicional sobre mantenedores já sobrecarregados e se desculpou por qualquer estresse causado, argumentando que o relato rápido é necessário: os proprietários dos projetos estão melhor posicionados para validar problemas, a IA torna a validação mais barata e rápida, e atacantes que utilizam as mesmas ferramentas descobrirão os mesmos bugs se os defensores não agirem. Contexto mais amplo: IA acelera tanto ataque quanto defesa A campanha ocorre em meio a novas perguntas sobre a segurança do software Bitcoin numa era de revisão de código assistida por IA. O relatório aponta para falhas anteriores de grande destaque, como o incidente do Coldcard da Coinkite: uma compilação de firmware de março de 2021 usou um recurso de software para entropia, tornando chaves privadas previsíveis e estimou-se que tenha custado aos usuários cerca de US$ 130 milhões. Em seu pós-mortem, a Coinkite sugeriu que “alguém usou IA para revisar versões anteriores do nosso firmware” para encontrar a falha. O CTO da Ledger, Charles Guillemet, também alertou que a IA permite que adversários identifiquem vulnerabilidades “à velocidade da máquina”, e que “código aberto e revisado não são a mesma coisa”. A falha do Coldcard supostamente existiu em código público por mais de cinco anos antes de ser descoberta por meio de análise impulsionada por IA — um lembrete de que atacantes agora possuem ferramentas que podem superar ciclos tradicionais de revisão. Conclusão A auditoria rápida e impulsionada por IA da Bitcoin Red Team destaca duas realidades desconfortáveis: muitos projetos Bitcoin amplamente utilizados ainda contêm bugs de alta gravidade, e a IA reduziu drasticamente o tempo necessário para encontrá-los. O incidente reforça a urgência de mantenedores e do ecossistema como um todo adotarem processos de segurança contínuos e mais rápidos, bem como práticas coordenadas de divulgação, para acompanhar adversários habilitados por IA.
Equipe Red Team de Bitcoin com IA descobre 4.962 problemas de segurança em 30 horas
ChainGPTCompartilhar
Uma equipe Red Team de bitcoin usando ferramentas de IA descobriu 4.962 problemas de segurança em 30 horas em 390 projetos, incluindo 85 críticos e 635 de alta gravidade. As notícias de IA + cripto destacam que 91% dos problemas vieram de varreduras automatizadas, com 21% verificados por meio de código de prova de conceito. Ferramentas de privacidade e CoinJoin apresentaram os maiores riscos de violação de segurança, com 24%. O relatório pede processos de segurança mais rápidos para acompanhar ameaças impulsionadas por IA.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.