Волонтерская группа под названием Bitcoin Red Team провела одну из самых амбициозных автоматизированных проверок безопасности, которые когда-либо видела экосистема криптовалют. Их выбором стал Kimi K3 — открытая модель ИИ, разработанная китайской компанией Moonshot AI. За примерно 108 часов модель выявила 7 958 потенциальных проблем безопасности в 501 открытом проекте, связанном с bitcoin, из которых 1 280 были оценены как высокой или критической серьезности.
Kimi K3 превзошёл все другие открытые модели, включая GLM-5.2 от Zhipu, в стандартизированных тестах на выявление уязвимостей.
Что на самом деле обнаружил аудит
Из 7 958 потенциальных проблем, выявленных Kimi K3, динамически воспроизвести удалось только 24,7%. На момент отчета 29,4% обнаруженных проблем были переданы выше по цепочке соответствующим проектам.
Самым значимым открытием стало критическое обходное воздействие двухфакторной аутентификации в версии 2.4.2 BTCPay Server. Уязвимость уже была использована для извлечения учетных данных кошелька Lightning до того, как она была исправлена, что превратило ее в реальный инцидент безопасности, а не теоретическую проблему.
Как Kimi K3 сравнивается
В июле 2026 года Институт безопасности ИИ Великобритании и его аналог CAISI провели предварительную оценку Kimi K3, поставив ему 32% на ExploitBench. Это эталонный тест, предназначенный для измерения способности модели ИИ выявлять и анализировать уязвимости программного обеспечения. GLM-5.2 набрал 24% на том же тесте.
Среди моделей с открытыми весами, чьи веса доступны для скачивания и запуска всеми, Kimi K3 занимает первое место. Модель была выпущена примерно 16–27 июля 2026 года, и в последующие недели Red Team усилила свои усилия по аудиту.
Разрыв между моделями с открытым исходным кодом и закрытыми моделями остается значительным. Ведущие американские модели от OpenAI и Anthropic в среднем показали около 76% на ExploitBench. Это более чем вдвое превышает результат Kimi K3.
Инцидент с Coldcard, который всё и начал
Усилия Red Team были спровоцированы инцидентом с безопасностью в июле 2026 года, связанным с Coldcard Mk3. Ошибка в прошивке Mk3 привела к краже примерно 594 BTC, оценивавшихся на тот момент в 38 миллионов долларов. Инцидент вызвал широкие предположения, что злоумышленники использовали ИИ для выявления уязвимости в прошивке, хотя этот факт не был окончательно подтвержден.
Что это означает для безопасности bitcoin
Экономика аудита кода вот-вот изменится. Профессиональный безопасностный аудит одного проекта на базе bitcoin может стоить десятки тысяч долларов и занимать недели. Kimi K3 просканировал 501 проект за 108 часов.
Американские компании, разрабатывающие наиболее мощные модели, как правило, ограничивают использование своих инструментов для исследования уязвимостей, ссылаясь на соображения безопасности. В то же время китайская модель с открытыми весами свободно внедряется для поиска и сообщения об ошибках в критически важной финансовой инфраструктуре. Разрыв в производительности между моделями с открытыми и закрытыми весами на ExploitBench — 32% против 76% — указывает на то, что наиболее эффективные средства обнаружения уязвимостей по-прежнему доступны только за платой через API.

