Волонтерська група під назвою Bitcoin Red Team провела одну з найамбітніших автоматизованих перевірок безпеки, які коли-небудь проводилися в екосистемі криптовалют. Їхнім інструментом став Kimi K3 — відкрита AI-модель, розроблена китайською компанією Moonshot AI. Протягом приблизно 108 годин модель виявила 7 958 потенційних проблем безпеки у 501 відкритому проекті, пов’язаному з bitcoin, з яких 1 280 визначені як високі або критичні.
Kimi K3 показав кращі результати, ніж будь-яка інша модель з відкритим ваговим коефіцієнтом, включно з GLM-5.2 від Zhipu, у стандартизованих тестах на виявлення вразливостей.
Що насправді виявив аудит
Зі 7 958 потенційних проблем, виявлених Kimi K3, лише 24,7% можна було динамічно відтворити. На момент звіту 29,4% виявлених проблем було передано вище за ланцюжком відповідним проектам.
Найважливішим виявленням було критичне обхіднення двофакторної автентифікації у BTCPay Server версії 2.4.2. Ця вразливість вже була використана для витягування облікових даних гаманця Lightning до того, як її було виправлено, що перетворило це на реальний інцидент безпеки, а не на теоретичну загрозу.
Як Kimi K3 порівнюється
Інститут безпеки ШІ Великобританії та його аналог CAISI провели попередню оцінку Kimi K3 у липні 2026 року, надавши йому 32% на ExploitBench. Це стандарт, розроблений для вимірювання здатності моделі ШІ виявляти та міркувати про експлуатовані вразливості програмного забезпечення. GLM-5.2 отримав 24% на тому ж тесті.
Серед моделей з відкритими вагами, тобто тих, чиї ваги доступні для завантаження та запуску будь-ким, Kimi K3 займає перше місце. Модель була випущена приблизно 16–27 липня 2026 року, і в наступні тижні Red Team інтенсифікувала свої зусилля з аудиту.
Розрив між моделями з відкритим вихідним кодом та закритими моделями залишається значним. Лідуючі американські моделі від OpenAI та Anthropic в середньому показали близько 76% на ExploitBench. Це більше ніж у два рази більше, ніж результат Kimi K3.
Інцидент із Coldcard, який все почав
Зусилля Червоної команди було спричинене інцидентом безпеки в липні 2026 року, пов’язаним із Coldcard Mk3. Недолік у прошивці Mk3 призвів до крадіжки приблизно 594 BTC, що на той момент оцінювалося в 38 мільйонів доларів США. Цей інцидент викликав широкі припущення, що нападники використовували ШІ для виявлення вразливості прошивки, хоча ця заява не була остаточно доведена.
Що це означає для безпеки bitcoin
Економіка аудиту коду скоро зміниться. Професійний безпековий аудит одного проекту bitcoin може коштувати десятки тисяч доларів і тривати тижні. Kimi K3 сканував 501 проект за 108 годин.
Американські компанії з штучним інтелектом, які розробляють найпотужніші моделі, зазвичай обмежують використання своїх інструментів для дослідження вразливостей, посилаючись на питання безпеки. Тим часом відкрита китайська модель безкоштовно впроваджується для пошуку та повідомлення про помилки у критичній фінансовій інфраструктурі. Різниця в продуктивності між відкритими та закритими моделями на ExploitBench — 32% проти 76% — свідчить, що найпотужніші засоби виявлення вразливостей все ще залишаються за межами API з платним доступом.

