AI-усиленная Bitcoin Red Team обнаружила 4 962 уязвимости безопасности за 30 часов

iconChainGPT
Поделиться
AI summary iconСводка
Команда Red Team, использующая инструменты ИИ, выявила 4 962 уязвимости безопасности за 30 часов в 390 проектах, включая 85 критических и 635 высокой степени серьезности. Сводка новостей об ИИ и криптовалюте отмечает, что 91% уязвимостей были обнаружены с помощью автоматизированных сканирований, а 21% подтверждены с помощью кода доказательства концепции. Наиболее высокий риск серьезных нарушений безопасности — 24% — пришелся на инструменты конфиденциальности и CoinJoin. В отчете призывают ускорить процессы обеспечения безопасности, чтобы соответствовать угрозам, обусловленным ИИ.

Волонтерская группа, называющая себя Bitcoin Red Team, завершила быстрое, с использованием ИИ, сканирование кодовых баз экосистемы Bitcoin, выявив 4962 уязвимости в 390 проектах за примерно 30 часов. Псевдонимный разработчик calle — создатель протокола Cashu ecash — опубликовал первый отчет о ситуации команды в среду. Результаты впечатляют: 85 уязвимостей классифицированы как критические и 635 — как высокой степени опасности, что в совокупности составляет 14,5% от общего числа. Это означает в среднем 1,85 серьезных проблем на проект и примерно 166 выявленных уязвимостей в час. Как это было сделано: - В усилии сочетаются ручной анализ и инструменты ИИ. Calle сообщает, что группа выросла до 16 человек, работающих круглосуточно; в отчете зафиксировано 17 участников (14 человек, 3 автоматизированных). - Около 91% уязвимостей были получены через автоматизированные сканирующие конвейеры, однако calle подчеркивает, что значительная часть работы по-прежнему требует «руководства ИИ», пока автоматизированные средства улучшаются. Возможность для участников использовать собственные методы запросов и настройки агентов, как сообщается, позволила выявить различные классы ошибок. - Примерно 21% уязвимостей были динамически воспроизведены с использованием кода proof-of-concept (PoC). Восемь выявленных проблем были отменены как ложные срабатывания. Где сосредоточены риски: - Доля уязвимостей высокой или критической степени опасности варьируется по категориям. Наиболее высокий показатель продемонстрировали инструменты конфиденциальности и CoinJoin (24%), за ними следуют свопы и биржи (21%) и инструменты платежей/мерчантов (17%). - Криптографические библиотеки и SDK сгенерировали наибольший общий объем выявленных уязвимостей (1101), однако лишь около 10% из них были классифицированы как высокие или критические. Раскрытие информации и влияние на сообщество: - Пока что только 19 проектов — менее 5% от просканированных — получили раскрытие выявленных уязвимостей в их основные репозитории. Calle признал дополнительное давление на уже перегруженных сопровождающих и извинился за любой стресс, но аргументировал необходимость быстрого раскрытия: владельцы проектов лучше всего способны проверить проблемы, ИИ делает проверку дешевле и быстрее, а злоумышленники, использующие те же инструменты, обнаружат те же ошибки, если защитники не действуют. Более широкий контекст: ИИ ускоряет как атаки, так и защиту Кампания происходит на фоне возобновившихся вопросов о безопасности программного обеспечения Bitcoin в эпоху ИИ-ассистированного анализа кода. Отчет ссылается на прошлые громкие инциденты, такие как инцидент с Coldcard Coinkite: в марте 2021 года сборка прошивки использовала программный резервный источник энтропии, что сделало приватные ключи предсказуемыми и, по оценкам, стоило пользователям около 130 миллионов долларов. В своем пост-мортеме Coinkite предположила, что «кто-то использовал ИИ для анализа предыдущих версий нашей прошивки», чтобы найти эту уязвимость. CTO Ledger Чарльз Гильеме также предупредил, что ИИ позволяет противникам выявлять уязвимости «со скоростью машины», и что «открытый исходный код и проверенный код — это не одно и то же». Уязвимость Coldcard, как сообщается, существовала в публичном коде более пяти лет, прежде чем была обнаружена с помощью анализа на основе ИИ — напоминание о том, что у злоумышленников теперь есть инструменты, способные обогнать традиционные циклы проверки. Вывод Быстрая, ИИ-ориентированная аудиторская кампания Bitcoin Red Team подчеркивает две неудобные реальности: многие широко используемые проекты Bitcoin по-прежнему содержат уязвимости высокой степени опасности, и ИИ значительно сократил время, необходимое для их обнаружения. Инцидент подчеркивает срочность необходимости для сопровождающих и всей экосистемы внедрить более быстрые, непрерывные процессы безопасности и согласованные практики раскрытия информации, чтобы успевать за противниками, использующими ИИ.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.