تیم قرمز بیت کوین بررسی امنیتی خود را با کمک هوش مصنوعی به ۵۰۱ پروژه متن باز مرتبط با بیت کوین گسترش داده و در آخرین شمارش دقیق خود، ۷,۹۵۸ یافته را پس از ۱۰۸ ساعت کار ثبت کرده است.
خلاصه
کاله، یک توسعهدهنده ناشناس بیت کوین که در این تلاش شرکت دارد، در تاریخ ۱۳ اوت گفت که تیم اکنون یک اسکن پایه از تقریباً کل اکوسیستم متن باز بیت کوین را تکمیل کرده و بسیاری از سطح آسیبپذیریهایی که به راحتی قابل شناسایی بودند، قبلاً بررسی شدهاند.
اعداد اصلی نیاز به تمایز مهمی دارند. ۷,۹۵۸ یافته به معنای ۷,۹۵۸ آسیبپذیری قابل بهرهبرداری تأیید شده نیست. تیم ۱,۲۸۰ مورد را به عنوان بالا یا بحرانی طبقهبندی کرد، در حالی که ۲۴.۷٪ از تمام یافتهها به طور دینامیکی تولید مجدد شده و ۲۹.۴٪ در نقطه ۱۰۸ ساعت به بالا گزارش شدهاند. بررسی نگهدارنده و تولید مجدد انسانی همچنان بخشی از فرآیند تأیید باقی میماند.
Kimi K3 به یک ضربکننده نیروی امنیتی تبدیل شده است
کاله گفت که دو هفته کار با Kimi K3 از Moonshot AI نشان داد که مدلهای مدرن چقدر سریع میتوانند سالها کد متن باز انباشته شده را بررسی کنند. او این وضعیت را به عنوان یک "تصادف بزرگ" بین نرمافزارهای قدیمی و هوش مصنوعی مرزی توصیف کرد و افزود: "همه چیز خراب است، بیت کوین در حال سوختن است." این عبارت توصیف اوست و نباید به عنوان شواهدی خوانده شود که نشان دهد هسته بیت کوین یا هر پروژه بیت کوین دیگری به خطر افتاده است.
آزمایشهای مستقل از نقطه نظر باریکتری حمایت میکنند که Kimi K3 قابلیتهای امنیت سایبری معناداری دارد. ارزیابی مشترک مؤسسه امنیت هوش مصنوعی بریتانیا و CAISI ایالات متحده نشان داد که این مدل در آزمایش توسعه بهرهبرداری از GLM-5.2 بهتر عمل کرده است اما هنوز از قویترین مدلهای بسته ایالات متحده عقبتر است. Kimi K3 در آزمایش ExploitBench ۳۲٪ امتیاز گرفت و در آن آزمایش به هیچ یک از ۴۱ نمونه دسترسی به اجرای کد دلخواه نداشت.
پیشرفتهای قبلی تیم قرمز بیت کوین ۴,۹۶۲ مشکل بالقوه را در ۳۹۰ پروژه بیت کوین شناسایی کرده بود، از جمله ۷۲۰ مورد که سپس به عنوان بالا یا بحرانی طبقهبندی شدند. شمارش جدید نشان میدهد که بررسی به طور قابل توجهی پس از آن موج اول گسترش یافته است.
نگهدارندگان در حال حاضر در حال تأیید و اصلاح یافتهها هستند
این کمپین فراتر از اسکن خودکار رفته است. انتشار رسمی GitHub سرور BTCPay به محققان تیم قرمز بیت کوین، برونو گارسیا و بن کارمن، اعتبار داده است که یک آسیبپذیری بحرانی را گزارش کردند که در حال حاضر در حال بهرهبرداری بود. نسخه ۲.۴.۲ یک دور زدن احراز هویت دو مرحلهای را که بر احراز هویت پایه گرینفیلد تأثیر میگذارد، اصلاح کرد.
BTCPay بعداً تأیید کرد که مهاجمان اعتبارنامههای مدیریتی LND را از نصبهای آسیبدیده به دست آورده و از آنها برای دسترسی به کیف پولهای Lightning متصل استفاده کردهاند. این پروژه گفت که در حال پردازش گزارشهای اضافی از تیم قرمز بیت کوین، پروژه لوپ، کمکهای جادویی و محققان مستقل است در حالی که فرآیندهای اسکن و بررسی خود را تقویت میکند.
در تاریخ ۱۴ اوت، BTCPay اعلام کرد که یک نامزد انتشار دیگر با تمرکز بر امنیت، v2.4.3-rc4، را منتشر کرده است که به آسیبپذیریهای گزارش شده توسط این گروهها میپردازد. در پوشش مرتبط، حامیان BTCPay پس از بهرهبرداری قبلی از یک پاداش بازیابی حمایت کردند و بنیاد ۰.۲۱ BTC را به صندوق تیم قرمز بیت کوین اختصاص داد.
این اصلاحات شواهد عینی را ارائه میدهد که نگهدارندگان در حال تأیید حداقل برخی از گزارشهای جدی تیم قرمز هستند. آنها هر مورد را در مجموعه داده ۷,۹۵۸ یافته تأیید نمیکنند. حسابرسیهای کمکهزینه هوش مصنوعی میتوانند مثبتهای کاذب، گزارشهای تکراری و ارزیابیهای شدت را که پس از بررسی دستی تغییر میکنند، تولید کنند و تأیید به تفسیر اعداد مرکزی تبدیل میشود.
پروژههای بیت کوین با چرخه امنیتی سریعتری مواجه هستند
کاله استدلال کرد که پروژههای بدون نگهداری اکنون باید با احتیاط بیشتری مورد توجه قرار گیرند زیرا هوش مصنوعی به طور چشمگیری هزینه شناسایی و آزمایش ضعفها را کاهش داده است. او همچنین گفت که زمان پاسخ به یک شاخص مفید از سلامت پروژه تبدیل میشود و نگهدارندگان به طور فزایندهای به خطوط لوله حسابرسی هوش مصنوعی خود نیاز خواهند داشت تا به جای بررسیهای خارجی گاه به گاه. اینها نتیجهگیریهای کاله از کمپین هستند و نه قوانین امنیتی جهانی.
اکوسیستم وسیعتر در حال حاضر به این سمت حرکت میکند. OpenSats یک مسیر اعطای تیم قرمز سریعالسیر ایجاد کرده است که بخشی از آن بر بازپرداخت هزینههای LLM به محققان متمرکز است. بیش از ۴۰ سازمان بیت کوین و دارایی دیجیتال نیز از آزمایشگاههای پیشرو هوش مصنوعی خواستهاند تا به مدافعان متن باز تأیید شده دسترسی کنترل شده به مدلهای مرزی بدهند.
همانطور که crypto.news گزارش داد، ائتلاف صنعتی هشدار داد که توسعهدهندگان بیت کوین ممکن است بدون دسترسی به مدلهای پیشرفته هوش مصنوعی از مهاجمان عقب بمانند. این درخواست به دنبال دسترسی نامحدود نیست. این پیشنهاد محققان تأیید شده، محیطهای امن، محاسبات کافی و کانالهای ارتباطی مستقیم با تیمهای امنیت هوش مصنوعی را مطرح میکند.
مرحله بعدی احتمالاً کندتر از موج اولیه خواهد بود. کشف خودکار میتواند به سرعت مقیاسپذیر باشد، در حالی که تولید مجدد، افشای مسئولانه، توسعه وصله و آزمایش رگرسیون به زمان بیشتری نیاز دارد. پروژههایی که گزارشهایی دریافت میکنند باید تعیین کنند که کدام یافتهها قابل بهرهبرداری هستند، کاربران چه زمانی به روزرسانیها نیاز دارند و چه زمانی جزئیات فنی میتوانند به طور ایمن عمومی شوند.
برای کاربران بیت کوین، نتیجهگیری محدودتر از آن چیزی است که بزرگترین اعداد نشان میدهند. تیم قرمز حجم زیادی از ضعفهای بالقوه را در نرمافزارهای مرتبط با بیت کوین گزارش کرده است، نه شواهدی که نشان دهد پروتکل اجماعی پایه بیت کوین شکست خورده است. نگرانی امنیتی فوری بر روی کیف پولها، زیرساخت Lightning، نرمافزار پرداخت و کتابخانههایی که کد قدیمی یا بهندرت بررسی شده را حمل میکنند، متمرکز است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.


























![[نگاه عمیق به کریپتو توسط کانگ ریونگ هو] محتوای اصلی و نکات قابل توجه در مورد تقویت مقررات و ثبت نام فعالان داراییهای مجازی](/public-static/11_6579de73a6.png?format=avif)


