web3: Червона команда bitcoin з афіксувала 7958 проблем після сканування за допомогою Kimi K3
Відкрите екосередовище Bitcoin переходить до більш швидких циклів аудиту безпеки. Bitcoin Red Team повідомляє, що після приблизно 108 годин аудиту 501 проєкту було зафіксовано 7958 проблем, з яких 1280 класифіковано як високорівневі або критичні. Однак ці цифри не є підтвердженими вразливими місцями, що можуть бути використані; багато результатів потребують додаткового відтворення й перевірки з боку підтримувачів та дослідників.
Деякі результати вже відтворено та задокументовано
Згідно з розкритими даними, близько 24,7% проблем вже пройшли відтворення і підтвердження, 29,4% було передано підтримувачам проєктів. Розробник під псевдонімом Calle, який брав участь в ініціативі, вказав, що команда вже здійснила базове сканування майже всього відкритого екосередовища Bitcoin, і більшість вразливостей, які легко знаходяться, вже були перевірені в масштабі.
Ключовим інструментом цього етапу стала Kimi K3 від Moonshot AI. На думку Calle, сучасні моделі можуть швидко аналізувати роками накопичений відкритий код, примушуючи застаріле програмне забезпечення проходити більш суворий аудит безпеки. Водночас у матеріалі наголошується, що це не означає компрометацію Bitcoin Core чи всіх проєктів у Bitcoin-екосистемі.
Kimi K3 використовується для масштабного аудиту коду
Незалежне тестування засвідчило певні можливості Kimi K3 у завданнях кібербезпеки. Спільна оцінка британського AI Security Institute та американського CAISI показала, що ця модель показала кращі результати у розробці експлойтів порівняно з GLM-5.2, хоча все ще відстає від найсильніших американських пропрієтарних моделей. Результат Kimi K3 в ExploitBench — 32%, і жоден із 41 зразка не призвів до виконання довільного коду.
Раніше Bitcoin Red Team виявила 4962 потенційні проблеми у 390 Bitcoin-проєктах, з яких 720 були класифіковані як високорівневі або критичні. За останніми підрахунками, як кількість сканованих проєктів, так і кількість виявлених проблем значно збільшилися порівняно з першим раундом.
В BTCPay Server відновлено критичну вразливість
На цьому етапі робота не обмежується автоматичним скануванням. BTCPay Server у своєму офіційному звіті на GitHub підтвердив, що виправив критичну вразливість згідно з повідомленнями дослідників з Bitcoin Red Team, Bruno Garcia, Ben Carman і незалежних фахівців. Версія 2.4.2 усунула проблему обходу двофакторної автентифікації в Greenfield Basic Authentication, яка на той момент вже використовувалася зловмисниками.
Згодом BTCPay Server додав, що зловмисникам вдалося отримати облікові дані LND admin macaroon із вразливих інсталяцій і через це отримати доступ до підключених lightning-гаманців. Представники проєкту зазначають, що продовжують розглядати ще більше повідомлень від Bitcoin Red Team, Project Loupe, Magic Grants та незалежних дослідників, а також посилюють процеси сканування й аудиту.
Ці оновлення демонструють, що частина високоризикованих проблем, виявлених Red Team, була підтверджена та усунена підтримувачами. Проте це не доводить достовірність усіх 7958 зафіксованих випадків. Аудит з використанням AI може містити хибнопозитивні результати, дублювання або зміну рівня ризику після ручної перевірки.
Швидкість реагування підтримки - новий підхід до оцінки
Calle вважає, що зі зменшенням витрат на виявлення і тестування вразливостей завдяки AI до проєктів, які довгий час не підтримувалися, слід ставитись обережніше. Швидкість реакції розробників на повідомлення про вразливості дедалі більше буде свідчити про здоров’я проєкту. В майбутньому підтримувачам, можливо, доведеться постійно запускати власні процеси AI-аудиту, а не покладатись лише на випадкові зовнішні перевірки.
Екосистема Bitcoin також слідує цьому шляху. OpenSats вже запровадив швидкий канал фінансування Red Team, частково для компенсації витрат дослідників на LLM. Понад 40 компаній у сфері Bitcoin та цифрових активів закликали основні AI-лабораторії надати перевіреним open source аудиторам контрольований доступ до передових моделей — зокрема, в захищених середовищах, відповідно до необхідних обчислювальних потужностей та зі встановленим каналом зв’язку з командами AI-безпеки.
Для пересічних користувачів найбільші ризики наразі залишаються у гаманцях, lightning-інфраструктурі, платіжному ПЗ та старих кодових базах, а не в самому базовому протоколі консенсусу Bitcoin.
Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити
Республіканська партія США планує прискорити ухвалення законодавства, яке вимагає від AI-центрів обробки даних оплачувати електроенергію самостійно.
Республіканці Сенату США розглядають можливість використання прискореної законодавчої процедури дл я просування "Закону про захист платників тарифів", пов'язаного з дата-центрами, до виборів у листопаді. Мета цього законопроєкту — зобов'язати дата-центри оплачувати власне споживання електроенергії та витрати на оновлення інфраструктури, аби уникнути перекладання цих витрат на звичайні домогосподарства та бізнес. Очікується, що Палата представників ухвалить цей двопартійний законопроєкт вже у вівторок за широкої підтримки.
Звіт: OpenAl розглядає можливість отримання оцінки 1.2 трильйона доларів під час раунду фінансування перед IPO
OpenAI веде переговори з інвесторами щодо нового раунду приватного фінансування, націлюючись на оцінку у 1.2 трильйона доларів США, що є значним стрибком порівняно з 852 мільярдами доларів у березні цього року. Згідно з повідомленнями, ці контакти були ініційовані самими інвесторами, а не OpenAI. Тим часом дискусії навколо регулювання безпеки штучного інтелекту продовжують посилюватися: Altman виступає за саморегуляцію галузі й проти примусового втручання уряду.
Besent: підтримуємо "чек на 5000 доларів", це не збільшить дефіцит бюджету; спікер Палати представників: для реалізації плану потрібен час
Міністр фінансів США Бейсент зазначив, що "є способи" впровадити цю програму без збільшення дефіциту, але не розкрив конкретних варіантів компенсації витрат; заявив, що Міністерство фінансів вивчало це питання "досить тривалий час" і підкреслив, що "метою всіх має бути покласти більше грошей до кишень американців". Спікер Палати представників Майк Джонсон повідомив, що минулої ночі обговорював це питання з Президентом, однак конкретні деталі ще не визначені, і для реалізації програми потрібен певний час.
BTC відновився, подолавши позначку 76,000 USDT, а добове падіння звузилось до 4.06%
