Роб Хэмилтон, генеральный директор AnchorWatch и участник проекта Bitcoin, 20 августа получил слияние своего первого коммита в Bitcoin Core. Исправление устраняло баг, связанный с кошельком, и интересно то, как он его обнаружил: он направил модели ИИ на кодовую базу Bitcoin и позволил им искать проблемы.
Усилия Хэмилтона являются частью более широкой инициативы, которую он называет «Bitcoin Red Team» — добровольческой кампанией, использующей ИИ для систематической проверки открытого исходного кода, связанного с bitcoin. Проект уже выявил тысячи потенциальных проблем, включая десятки, классифицированных как критические. Он также раскрыл неудобную истину о текущем состоянии исследований безопасности с использованием ИИ: инструменты, которые вам нужны, могут быть отключены посреди аудита.
Внутри 30-часового спринта Bitcoin Red Team
Команда Red состоит из Гамильтона и 16 волонтеров, которые начали свою первую крупную кампанию в начале августа. За примерно 30 часов группа зафиксировала 4 962 находки более чем в 390 открытых репозиториях, связанных с bitcoin. Из них 85 были признаны критическими, а 635 — высокой степени серьезности.
Гамильтон начал экспериментировать с анализом кода с помощью ИИ в Bitcoin Core еще в мае. Катализатором, превратившим одиночный эксперимент в координированную кампанию, стала уязвимость аппаратного кошелька Coldcard в июле, приведшая к краже более 1 000 BTC.
OpenAI отключает сервис, на смену приходят альтернативы
Примерно 9 августа OpenAI заблокировала Хэмилтону проведение дальнейшего анализа безопасности bitcoin с использованием своих инструментов. Группа переключилась на альтернативные ИИ-системы, включая Kimi K3, чтобы продолжить свою работу.
Узкое место больше не в поиске ошибок
Сам Гамильтон признал значительное ограничение подхода, основанного на ИИ: координацию на этапе downstream с сопровождающими. Нахождение почти 5000 проблем за 30 часов — впечатляюще. Заставить сопровождающих сотен различных репозиториев рассмотреть, классифицировать и устранить эти проблемы — совершенно другая задача.
Соотношение говорит само за себя: почти 5000 обнаружений за 30 часов сканирования против одного объединённого коммита после недельного обзора.

