
یک گروه داوطلب با نام «تیم قرمز بیت کوین» در حدود ۳۰ ساعت، ۴۹۶۲ مورد امنیتی را در ۳۹۰ پروژه بیت کوین ثبت کرده است. این گروه این اقدام را «ممیزی اکوسیستم در مقیاس بزرگ» توصیف میکند که بخش عمده اسکن توسط عاملهای هوش مصنوعی انجام میشود.
توسعهدهنده با نام مستعار کاله، خالق پروتکل بیت کوین ایکش Cashu، اولین گزارش وضعیت این کمپین را روز چهارشنبه منتشر کرد. این گزارش ۸۵ مورد را با شدت حیاتی و ۶۳۵ مورد را با شدت بالا ارزیابی کرده است که در مجموع ۱۴.۵ درصد از کل موارد را تشکیل میدهند و به طور متوسط ۱.۸۵ مشکل جدی در هر پروژه وجود دارد که با نرخ ۱۶۶ مورد در ساعت ثبت شدهاند. او گفت که تیم به ۱۶ نفر افزایش یافته است که شبانهروزی کار میکنند؛ این گزارش ۱۷ مشارکتکننده را ثبت کرده که ۱۴ نفر از آنها انسان و سه نفر خودکار بودهاند.
بهروزرسانی تیم قرمز بیت کوین: ما به ۱۶ نفر توزیعشده در سراسر جهان رسیدهایم که ۲۴/۷ کار میکنند
ما در حال انجام یک ممیزی امنیتی اکوسیستم در مقیاس بزرگ در تمام کدهای بیت کوین هستیم.
پس از ۲۷.۵ ساعت، ۴۹۶۲ مورد را در ۳۹۰ پروژه ثبت کردهایم. ۸۵ مورد حیاتی و ۶۳۵ مشکل با شدت بالا.
ما در حال... pic.twitter.com/iRCylprbY1
— calle (@callebtc) August 5, 2026
کاله نوشت که بخش زیادی از کار هنوز دستی است، یعنی «راهنمایی هوش مصنوعی»، اگرچه ابزارهای خودکار در حال بهبود هستند و ۹۱ درصد از یافتهها از طریق ورودی اسکن خودکار به دست آمدهاند. او گفت که اجازه دادن به هر کسی برای استفاده از روش بازبینی ترجیحی خود «موثرترین استراتژی» بوده است، زیرا مشارکتکنندگان عاملهای خود را به طور متفاوتی هدایت میکنند و باگهای مختلفی را پیدا میکنند. حدود ۲۱ درصد از یافتهها به صورت پویا با کد اثبات مفهوم (proof-of-concept) بازتولید شدهاند.
گستردگی شدت مشکلات به شدت بر اساس دسته متفاوت است. ابزارهای حریم خصوصی و کوینجوین بالاترین نسبت یافتههای با شدت بالا یا حیاتی را با ۲۴ درصد به خود اختصاص دادند، پس از آن مبادلات و صرافیها با ۲۱ درصد و ابزارهای پرداخت و تجاری با ۱۷ درصد قرار گرفتند. کتابخانههای رمزنگاری و SDKها بیشترین حجم خام را با ۱۱۰۱ یافته تولید کردند، اما تنها ۱۰ درصد از آنها از مرز شدت بالا عبور کردند.
تاکنون تنها ۱۹ پروژه، یعنی کمتر از ۵ درصد از پروژههای بررسیشده، یافتههای خود را به بالادست اعلام کردهاند و کاله اذعان داشت که این کمپین لحظات دشواری را برای نگهدارندگان پروژه ایجاد میکند.
او نوشت: «اگر گزارشهای ما استرس بیشتری به روز پر استرس شما اضافه کرده، صمیمانه متاسفیم.» در عین حال استدلال کرد که یافتهها باید به سرعت منتشر شوند زیرا صاحبان پروژه بهترین موقعیت را برای اعتبارسنجی آنها دارند، اعتبارسنجی اکنون با هوش مصنوعی تقریباً رایگان است، و هر کس دیگری که از ابزارهای مشابه استفاده کند به همین باگها خواهد رسید. هشت مورد از یافتهها به عنوان «مثبت کاذب» (false positives) کنار گذاشته شدهاند.
این کمپین در حالی آغاز میشود که مفروضات امنیتی بیت کوین تحت بررسی دقیق قرار گرفتهاند. کیف پول Coldcard شرکت کوینکایت پس از اینکه یک نسخه فریمور در مارس ۲۰۲۱، سِمینهای کیف پول (wallet seeds) را از یک نرمافزار جایگزین به جای ژنراتور اعداد تصادفی سختافزاری دستگاه دریافت کرد، باعث شد کاربران حدود ۱۳۰ میلیون دلار ضرر کنند، که این امر کلیدهای خصوصی را قابل حدس زدن میکرد. در بررسی پس از حادثه، شرکت اشاره کرد که احتمالاً «شخصی از هوش مصنوعی برای بررسی نسخههای قبلی فریمور ما استفاده کرده است.»
چارلز گیلمت، مدیر ارشد فناوری لجر، روز سهشنبه به دکریپت گفت که این حادثه نشان داد که اکنون از هوش مصنوعی برای شناسایی آسیبپذیریها در کدهای کریپتو «با سرعت ماشین» استفاده میشود. او افزود که «متنباز و بازبینیشده یک چیز نیستند»، و خاطرنشان کرد که نقص Coldcard بیش از پنج سال در کد عمومی وجود داشت تا اینکه یک مهاجم طبق گزارشها از هوش مصنوعی برای یافتن آن استفاده کرد. او استدلال کرد که اکنون دفاع باید با همان سرعتی حرکت کند که مهاجمان – همانطور که گروههایی مانند تیم قرمز بیت کوین در حال نمایش آن هستند.