AI-спрямована Bitcoin Red Team виявила 4 962 проблеми безпеки за 30 годин

iconChainGPT
Поділитися
AI summary iconКороткий зміст
Bitcoin Red Team, яка використовувала інструменти ШІ, виявила 4 962 проблеми безпеки за 30 годин у 390 проектах, включаючи 85 критичних і 635 високого рівня серйозності. У новинах про ШІ та криптовалюти зазначається, що 91% проблем було виявлено за допомогою автоматизованих сканів, а 21% підтверджено за допомогою коду доказу концепції. Найбільш серйозні ризики порушення безпеки — 24% — стосувалися інструментів приватності та CoinJoin. У звіті закликають прискорити процеси безпеки, щоб відповідати загрозам, спричиненим ШІ.

Волонтерська група, що називає себе Bitcoin Red Team, завершила швидкий, з використанням ШІ, огляд кодових баз екосистеми bitcoin, виявивши 4 962 проблеми безпеки у 390 проектах за приблизно 30 годин. Псевдонімний розробник calle — автор протоколу Cashu ecash — опублікував перший звіт про ситуацію команди в середу. Результати виглядають тривожно: 85 виявлень віднесено до критичних, а 635 — до високого рівня серйозності, що разом становить 14,5% від загальної кількості. Це означає в середньому 1,85 серйозних проблем на проект і близько 166 виявлень на годину. Як це було зроблено: - Зусилля поєднує людський огляд і інструменти ШІ. Calle каже, що група зросла до 16 осіб, які працюють 24/7; у звіті зазначено загалом 17 учасників (14 людських, 3 автоматизовані). - Приблизно 91% виявлень було отримано через автоматизовані скануючі пайплайни, проте calle підкреслює, що багато роботи все ще полягає у «підтримці ШІ», поки автоматизовані інструменти покращуються. Дозвіл учасникам використовувати власні методи запитів та налаштування агентів, як повідомляється, дозволив виявити різні класи помилок. - Приблизно 21% виявлень було динамічно відтворено за допомогою коду proof-of-concept (PoC). Вісім виявлень були вилучені як хибні позитиви. Де концентруються ризики: - Доля виявлень високого або критичного рівня варіюється за категоріями. Найвищий показник (24%) спостерігався у інструментах приватності та CoinJoin, далі йдуть обміни та свопи (21%) і платіжні/мерчант-інструменти (17%). - Криптографічні бібліотеки та SDK сформували найбільшу абсолютну кількість виявлень (1 101), але лише приблизно 10% з них були високого або критичного рівня. Розкриття та вплив на спільноту: - Поки що лише 19 проектів — менше 5% від оглянутих — отримали розкриття виявлень у верхній ланцюг. Calle визнав додатковий тиск на вже перевантажених супроводжувачів і вибачився за будь-який стрес, але запевнив, що швидке розкриття необхідне: власники проектів найкраще підходять для перевірки проблем, ШІ робить перевірку дешевшою та швидшою, а нападники, що використовують ті ж інструменти, виявлять ті самі помилки, якщо захисники не діятимуть. Ширший контекст: ШІ прискорює як атаки, так і захист Кампанія відбувається на тлі нових питань щодо безпеки програмного забезпечення bitcoin у еру ШІ-асистованого огляду коду. Звіт згадує минулі високопрофільні невдачі, такі як інцидент Coinkite’s Coldcard: у березні 2021 року збірка прошивки використовувала програмний запасний механізм для ентропії, що зробило приватні ключі передбачуваними і, за оцінками, коштувала користувачам близько $130 мільйонів. У своєму пост-мортем-аналізі Coinkite запропонувала: «Хтось використав ШІ для огляду попередніх версій нашої прошивки», щоб знайти цей недолік. CTO Ledger Чарльз Гильєме також попереджав, що ШІ дозволяє противникам виявляти вразливості «з машинною швидкістю» і що «відкритий код і перевірений — це не одне й те саме». Цей недолік Coldcard, як повідомляється, існував у публічному коді близько п’яти років, перш ніж був виявлений за допомогою аналізу з використанням ШІ — нагадування про те, що нападники тепер мають інструменти, які можуть перевершити традиційні цикли огляду. Висновок Швидкий, ШІ-спрямований аудит Bitcoin Red Team підкреслює дві незручні реальності: багато широко використовуваних проектів bitcoin все ще містять серйозні помилки високого рівня, а ШІ значно скоротив час, необхідний для їх знаходження. Цей інцидент підкреслює термінову необхідність для супроводжувачів і ширшої екосистеми прийняти швидші, безперервні процеси безпеки та координовану практику розкриття, щоб наздогнати противників з можливостями ШІ.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.