Роб Гамільтон, генеральний директор AnchorWatch і учасник розробки Bitcoin, 20 серпня отримав схвалення свого першого коміту в Bitcoin Core. Виправлення стосувалося бага, пов’язаного з гаманцем, а цікавим є те, як він його знайшов: він спрямував моделі ШІ на кодову базу Bitcoin і дозволив їм шукати проблеми.
Зусилля Гамільтона є частиною ширшої ініціативи, яку він називає «Bitcoin Red Team» — волонтерською кампанією, яка використовує ШІ для систематичного аудиту відкритого коду, пов’язаного з bitcoin. Проект вже виявив тисячі потенційних проблем, включаючи десятки, класифіковані як критичні. Він також виявив незручну річ щодо поточного стану досліджень безпеки з використанням ШІ: інструменти, які вам потрібні, можуть бути вилучені посеред аудиту.
Усередині 30-годинного спринту Bitcoin Red Team
Команда Red Team складається з Гамільтона та 16 волонтерів, які розпочали свою першу велику кампанію на початку серпня. Приблизно за 30 годин група зафіксувала 4 962 знахідки більш ніж у 390 відкритих репозиторіях, пов’язаних з bitcoin. З них 85 були визначені як критичні, а 635 — як високого рівня серйозності.
Гамільтон почав експериментувати з аналізом коду з допомогою ШІ в Bitcoin Core ще в травні. Каталізатором, який перетворив індивідуальний експеримент на координовану кампанію, стала вразливість апаратного гаманця Coldcard у липні, яка призвела до крадіжки понад 1 000 BTC.
OpenAI вимикає, на зміну приходять альтернативи
Близько 9 серпня OpenAI заборонила Гамільтону проводити подальший аналіз безпеки bitcoin за допомогою своїх інструментів. Група перейшла на альтернативні AI-системи, включаючи Kimi K3, щоб продовжити свою роботу.
Вузьке місце більше не полягає у пошуку помилок
Гамільтон сам визнав значне обмеження підходу, заснованого на ШІ: координацію на наступних етапах з супроводжувачами. Знайти майже 5 000 проблем за 30 годин — це вражаюче. Але залучити супроводжувачів сотень різних репозиторіїв до перевірки, класифікації та виправлення цих знайдених проблем — це зовсім інша проблема.
Співвідношення розповідає історію. Майже 5 000 виявлень за 30 годин сканування, порівняно з одним об’єднаним комітом після тижнів перевірки.

