Kimi K3 виявив 7 958 потенційних вразливостей bitcoin під час аудиту тривалістю 108 годин

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Новини про bitcoin: волонтерська команда Bitcoin Red Team використала Kimi K3 — відкриту AI-модель від Moonshot AI — для аудиту 501 відкритого вихідного коду, пов’язаного з bitcoin, протягом 108 годин. Модель виявила 7 958 потенційних уразливостей, зокрема 1 280 високих або критичних. Новини про bitcoin підкреслюють серйозний дефект у BTCPay Server 2.4.2, який дозволяв обходити 2FA, і який вже був використаний. Аудит був проведений після крадіжки 38 мільйонів BTC у липні 2026 року, пов’язаної з прошивкою Coldcard Mk3. Kimi K3 продемонструвала кращі результати, ніж такі моделі, як GLM-5.2 від Zhipu, у стандартизованих тестах.

Волонтерська група під назвою Bitcoin Red Team провела одну з найамбітніших автоматизованих перевірок безпеки, які коли-небудь проводилися в екосистемі криптовалют. Їхнім інструментом став Kimi K3 — відкрита AI-модель, розроблена китайською компанією Moonshot AI. Протягом приблизно 108 годин модель виявила 7 958 потенційних проблем безпеки у 501 відкритому проекті, пов’язаному з bitcoin, з яких 1 280 визначені як високі або критичні.

Kimi K3 показав кращі результати, ніж будь-яка інша модель з відкритим ваговим коефіцієнтом, включно з GLM-5.2 від Zhipu, у стандартизованих тестах на виявлення вразливостей.

Що насправді виявив аудит

Зі 7 958 потенційних проблем, виявлених Kimi K3, лише 24,7% можна було динамічно відтворити. На момент звіту 29,4% виявлених проблем було передано вище за ланцюжком відповідним проектам.

Реклама

Найважливішим виявленням було критичне обхіднення двофакторної автентифікації у BTCPay Server версії 2.4.2. Ця вразливість вже була використана для витягування облікових даних гаманця Lightning до того, як її було виправлено, що перетворило це на реальний інцидент безпеки, а не на теоретичну загрозу.

Як Kimi K3 порівнюється

Інститут безпеки ШІ Великобританії та його аналог CAISI провели попередню оцінку Kimi K3 у липні 2026 року, надавши йому 32% на ExploitBench. Це стандарт, розроблений для вимірювання здатності моделі ШІ виявляти та міркувати про експлуатовані вразливості програмного забезпечення. GLM-5.2 отримав 24% на тому ж тесті.

Серед моделей з відкритими вагами, тобто тих, чиї ваги доступні для завантаження та запуску будь-ким, Kimi K3 займає перше місце. Модель була випущена приблизно 16–27 липня 2026 року, і в наступні тижні Red Team інтенсифікувала свої зусилля з аудиту.

Розрив між моделями з відкритим вихідним кодом та закритими моделями залишається значним. Лідуючі американські моделі від OpenAI та Anthropic в середньому показали близько 76% на ExploitBench. Це більше ніж у два рази більше, ніж результат Kimi K3.

Інцидент із Coldcard, який все почав

Зусилля Червоної команди було спричинене інцидентом безпеки в липні 2026 року, пов’язаним із Coldcard Mk3. Недолік у прошивці Mk3 призвів до крадіжки приблизно 594 BTC, що на той момент оцінювалося в 38 мільйонів доларів США. Цей інцидент викликав широкі припущення, що нападники використовували ШІ для виявлення вразливості прошивки, хоча ця заява не була остаточно доведена.

Що це означає для безпеки bitcoin

Економіка аудиту коду скоро зміниться. Професійний безпековий аудит одного проекту bitcoin може коштувати десятки тисяч доларів і тривати тижні. Kimi K3 сканував 501 проект за 108 годин.

Американські компанії з штучним інтелектом, які розробляють найпотужніші моделі, зазвичай обмежують використання своїх інструментів для дослідження вразливостей, посилаючись на питання безпеки. Тим часом відкрита китайська модель безкоштовно впроваджується для пошуку та повідомлення про помилки у критичній фінансовій інфраструктурі. Різниця в продуктивності між відкритими та закритими моделями на ExploitBench — 32% проти 76% — свідчить, що найпотужніші засоби виявлення вразливостей все ще залишаються за межами API з платним доступом.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.