Волонтерська команда виявила 85 критичних помилок у 390 проектах bitcoin BTC$64,785.85 за трохи більше ніж добу.
Шістнадцять розробників bitcoin подали 4 962 знахідки у координованому аудиті безпеки, включаючи 85 критичних і 635 проблем високого рівня серйозності, за словами Calle, псевдонімного розробника протоколу Cashu ecash.
Висновки отримані в результаті координованого аудиту, проведеного розробниками, які застосували моделі ШІ до гаманців bitcoin, криптографічних бібліотек та інфраструктури.
"Ситуація надзвичайно погана," зауважив Калле.
Ми збільшуємо масштаби.
Багато нашої роботи все ще є ручною (підтримка ІІ), але наші автоматизовані системи одночасно стають кращими.
До цього часу дозвіл усім використовувати свій улюблений метод оцінки виявився найефективнішою стратегією.
Ми отримуємо багато… pic.twitter.com/EoS6Z9ubpr
Більшість критичних звітів було швидко перевірено власниками проекту, сказав Калле, і вони відтворюються за допомогою працюючого доказу концепції у локальному тестовому середовищі перед відправленням.
Але він визнав, що обсяг створює власні проблеми.
«Зараз у екосистемі дуже багато хаосу», — написав він, вибачившись перед супроводжувачами, які зatonули у звітах, і сказав, що група ще вчиться розбиратися з «хаосом».
Група публікує швидко, бо супроводжуючі тепер можуть майже безкоштовно перевірити висновки за допомогою тих самих інструментів, сказав Калле, і тому, що «інші, хто не входить до червоної команди, прийдуть до тих самих висновків, що й ми».
Роб Гамільтон, який створює автоматизовану систему, яку використовує група, сказав у пості у X, що проблема полягає не у пошуку помилок, а у їхньому направленні до відповідних супроводжувачів.
Найважчим є координація для того, щоб дістати речі до правильних людей," написав Гамільтон. "Хоча це потужно, і виявлено критичні проблеми, я б вважав це лише версією один."
Аудит відбувається в екосистемі, яка вже поглинає наслідки, коли інша сторона знаходить недолік першою.
Операції зі зняття коштів Coldcard, які розпочалися 30 липня і вивели до $114 мільйонів із гаманців, чиї seed-фрази були згенеровані з вадливим прошивкою, виникли через баг, який був неактивним з 2021 року і не вимагав доступу до фізичного пристрою після того, як було відомо про вразливий простір ключів.
Атакуючі вже мають ті самі інструменти.
Anthropic сказав у квітні, що одна з його моделей, яку не випускали для загального доступу і надали лише перевіреним користувачам, знайшла помилку, яка протягом 27 років залишалася незаміченою у широко використовуваному програмному забезпеченні, за вартість менше $50. Вона виявила недоліки в криптографічному програмному забезпеченні, яке забезпечує безпеку банківських з’єднань, входів на біржу та серверів, що запускають більшість інтернету.
Окремо, команда з інтелекту про загрози Google сказала у травні, що виявила злочинну групу, яка готувала атаку, засновану на вразливості, яку модель знайшла для них.

