Волонтерская команда выявила 85 критических ошибок в 390 проектах bitcoin BTC$64,785.85 за чуть более чем сутки.
Шестнадцать разработчиков bitcoin представили 4 962 обнаруженных уязвимости в ходе координированного аудита безопасности, включая 85 критических и 635 высокой степени серьезности, согласно Calle, псевдонимному разработчику протокола Cashu ecash.
Результаты получены в ходе координированной аудиторской проверки, проведенной разработчиками, которые направили модели ИИ на кошельки bitcoin, криптографические библиотеки и инфраструктуру.
«Ситуация крайне плоха», — отметил Calle.
Мы усиливаем усилия.
Большая часть нашей работы по-прежнему ручная (мы поддерживаем ИИ вручную), но наши автоматизированные системы одновременно становятся лучше.
На данный момент предоставление всем возможности использовать свой любимый метод отзыва оказалось наиболее эффективной стратегией.
Мы получаем много… pic.twitter.com/EoS6Z9ubpr
Большинство критических отчетов были быстро проверены владельцами проекта, сказал Калле, и воспроизводятся с использованием рабочего доказательства концепции в локальной тестовой среде перед отправкой.
Но он признал, что объем создает собственные проблемы.
«Сейчас в экосистеме много хаоса», — написал он, извинившись перед сопровождающими, погруженными в отчеты, и добавил, что группа все еще учится разбираться с «хаосом».
Группа публикует быстро, потому что сопровождающие теперь могут почти бесплатно проверять результаты, используя те же инструменты, сказал Калле, и потому, что «другие, кто не в красной команде, придут к тем же выводам, что и мы».
Роб Хэмилтон, который создает автоматизированную систему, которую использует группа, сказал в посте в X, что проблема заключается не в поиске ошибок, а в их направлении правильным сопровождающим.
«Самое сложное — это координация, чтобы донести вещи до нужных людей», — написал Хэмилтон. «Хотя это мощно, и найдены критические проблемы, я бы рассматривал это как версию одну».
Аудит происходит в экосистеме, уже поглощающей последствия, когда другая сторона обнаруживает недостаток первой.
Сборы Coldcard, начавшиеся 30 июля и изъявшие до $114 млн из кошельков, чьи семена были сгенерированы с багами в прошивке, были вызваны ошибкой, которая была неактивна с 2021 года и не требовала доступа к физическому устройству после того, как был известен затронутый ключевой диапазон.
Однако злоумышленники уже имеют те же инструменты.
Anthropic сказала в апреле, что одна из её моделей, которая не была выпущена в открытый доступ и предоставлена только проверенным пользователям, обнаружила ошибку, которая 27 лет оставалась незамеченной в широко используемом программном обеспечении, при затратах менее 50 долларов. Она выявила уязвимости в шифровальном программном обеспечении, которое защищает банковские соединения, входы на биржу и серверы, на которых работает большая часть интернета.
Отдельно команда по разведке угроз Google сказала в мае, что поймала преступную группу, готовившую атаку на основе уязвимости, которую модель обнаружила для них.

