Bitcoin Red Team adlı bir gönüllü grubu, kripto ekosisteminin şimdiye kadar gördüğü en ambisyonlu otomatik güvenlik denetimlerinden birini gerçekleştirdi. Seçtiği silah: Çin’in Moonshot AI tarafından geliştirilen açık ağırlıklı AI modeli Kimi K3. Yaklaşık 108 saat boyunca, model 501 Bitcoin ile ilgili açık kaynak projesinde 7.958 potansiyel güvenlik bulgusu tespit etti ve bunların 1.280’i yüksek veya kritik ciddiyette değerlendirildi.
Kimi K3, standartlaştırılmış zafiyet tespiti testlerinde Zhipu'nun GLM-5.2'si dahil olmak üzere test edilen diğer tüm açık kaynaklı modelleri aşmıştır.
Denetimin aslında ne bulduğu
Kimi K3 tarafından işaretlenen 7.958 potansiyel sorundan sadece %24,7'si dinamik olarak tekrar üretilebildi. Raporlama anında, bulguların %29,4'ü ilgili projelere yukarıya doğru iletildi.
En önemli keşif, BTCPay Server 2.4.2 sürümünde kritik bir iki faktörlü kimlik doğrulama atlatma açıklamasıydı. Bu zafiyet, düzeltilmeden önce Lightning cüzdan kimlik bilgilerinin çıkarılmasında zaten kullanılmıştı, bu nedenle teorik bir endişe değil, canlı ve gerçek dünyada gerçekleşen bir güvenlik olayıydı.
Kimi K3 nasıl karşılaştırılıyor
ABD'nin AI Güvenlik Enstitüsü ve eşdeğeri CAISI, Temmuz 2026'da Kimi K3'ü ön değerlendirmeye tabi tuttu ve ExploitBench'te %32 puan aldı. Bu, bir yapay zeka modelinin kullanılabilecek yazılım zafiyetlerini tanımlama ve bunlar hakkında akıl yürütme yeteneğini ölçmek için tasarlanmış bir referans testidir. GLM-5.2 aynı testte %24 puan aldı.
Açık ağırlıklı modeller arasında, ağırlıkları herkesin indirip çalıştırabileceği şekilde halka açık olanlar arasında Kimi K3 en üst sırada yer alıyor. Model, yaklaşık 16–27 Temmuz 2026 tarihleri arasında yayınlandı ve Red Team, ardından gelen haftalarda denetim çabalarını artırdı.
Açık kaynaklı ve kapalı kaynaklı modeller arasındaki fark hâlâ büyük. OpenAI ve Anthropic'ten gelen önde gelen ABD modelleri, ExploitBench'te ortalama %76 puan aldı. Bu, Kimi K3'ün puanının iki katından fazla.
Hepsini başlatan Coldcard olayı
Kırmızı Takım'ın çabası, Temmuz 2026'da Coldcard Mk3 ile ilgili bir güvenlik olayı tarafından tetiklendi. Mk3 firmware'indeki bir hata, yaklaşık 594 BTC'nin çalınmasına neden oldu; bu miktar o dönemde 38 milyon dolar olarak tahmin ediliyordu. Olay, saldırganların firmware zafiyetini belirlemek için yapay zekâ kullandığını gösteren geniş spekülasyonlara yol açtı; ancak bu iddia kesin olarak kanıtlanmamıştır.
Bitcoin güvenliği için bunun ne anlama geldiğini
Kod denetiminin ekonomisi yakında değişecektir. Tek bir bitcoin projesinin profesyonel bir güvenlik denetimi on binlerce dolar maliyete ve haftalar sürebilir. Kimi K3, 501 projeyi 108 saatte taradı.
En yetenekli modelleri oluşturan ABD AI şirketleri, güvenlik endişeleri nedeniyle araçlarının zafiyet araştırması için kullanılmasını genellikle kısıtlamıştır. Bununla birlikte, açık ağırlıklı bir Çinli model, kritik finansal altyapıda hataları bulmak ve raporlamak için ücretsiz olarak dağıtılmaktadır. ExploitBench üzerinde açık ağırlıklı ve kapalı kaynaklı modellerin performansındaki fark—%32 ile %76—en yetenekli zafiyet tespitinin hâlâ API ücret duvarlarının ardında kaldığını göstermektedir.

