صفحه اصلیمرکز اخبار LBank
تیم قرمز بیت‌کوین پس از اسکن Kimi K3، ۷٬۹۵۸ مشکل را شناسایی کرد
bitcoin-red-team-flags-7958-issues-after-kimi-k3-scan
تیم قرمز بیت‌کوین پس از اسکن Kimi K3، ۷٬۹۵۸ مشکل را شناسایی کرد
تیم قرمز بیت‌کوین ۵۰۱ پروژه را اسکن کرد و پس از ۱۰۸ ساعت بررسی، ۷٬۹۵۸ مورد یافته را ثبت کرد. پژوهشگران ۱٬۲۸۰ مورد از یافته‌ها را در سطح بالا یا بحرانی طبقه‌بندی کردند، اما بسیاری از آن‌ها همچنان امروز به تأیید انسانی نیاز دارند. حدود ۲۴.۷٪ از یافته‌ها دارای اثبات‌های قابل بازتولید بودند، در حالی که ۲۹.۴٪ به‌صورت upstream به نگه‌دارندگان پروژه گزارش شدند. Kimi K3 به‌عنوان ابزار اصلی هوش مصنوعی این کمپین مطرح شد، زیرا پژوهشگران نرم‌افزار متن‌باز بیت‌کوین را به‌طور گسترده آزمایش کردند. BTCPay Server پس از آن‌که تیم قرمز بیت‌کوین و پژوهشگران مستقل اخیراً آسیب‌پذیری‌های امنیتی را گزارش کردند، اصلاحاتی را منتشر کرد.
2026-08-14 منبع:crypto.news

تیم قرمز بیت‌کوین (Bitcoin Red Team) بررسی امنیتی خود را با کمک هوش مصنوعی به 501 پروژه متن‌باز مرتبط با بیت‌کوین گسترش داده و پس از 108 ساعت کار، 7,958 یافته را در آخرین آمار دقیق خود ثبت کرده است.

خلاصه
  • تیم قرمز بیت‌کوین 501 پروژه را اسکن کرد و پس از 108 ساعت بررسی، 7,958 یافته را ثبت نمود.
  • محققان 1,280 یافته را به عنوان جدی یا حیاتی طبقه‌بندی کردند، اما بسیاری از آنها هنوز به تأیید انسانی نیاز دارند.
  • حدود 24.7 درصد از یافته‌ها دارای اثبات قابل بازتولید بودند، در حالی که 29.4 درصد به مسئولین نگهداری پروژه گزارش شده بودند.
  • کیمی کی3 (Kimi K3) به عنوان ابزار اصلی هوش مصنوعی این کمپین مورد استفاده قرار گرفت، چرا که محققان نرم‌افزارهای متن‌باز بیت‌کوین را به طور گسترده‌ای آزمایش کردند.
  • سرور BTCPay پس از گزارش آسیب‌پذیری‌های امنیتی توسط تیم قرمز بیت‌کوین و محققان مستقل، اصلاحاتی را منتشر کرد.

کاله (Calle)، یک توسعه‌دهنده مستعار بیت‌کوین که در این تلاش مشارکت دارد، در 13 آگوست اظهار داشت که تیم اکنون یک اسکن اولیه از تقریباً کل اکوسیستم متن‌باز بیت‌کوین را تکمیل کرده است و بخش عمده‌ای از سطح آسیب‌پذیری‌های با یافتن آسان‌تر قبلاً بررسی شده است.

ارقام اصلی نیاز به تمایز مهمی دارند. 7,958 یافته، معادل 7,958 آسیب‌پذیری قابل بهره‌برداری تأیید شده نیست. تیم 1,280 مورد را به عنوان جدی (high) یا حیاتی (critical) طبقه‌بندی کرد، در حالی که 24.7 درصد از کل یافته‌ها به صورت پویا بازتولید شده بودند و 29.4 درصد تا ساعت 108 به مسئولین نگهداری گزارش شده بودند. بررسی توسط مسئولین نگهداری و بازتولید انسانی همچنان بخشی از فرآیند تأیید باقی می‌ماند.

کیمی کی3 به یک عامل تقویت‌کننده امنیتی تبدیل شده است

کاله گفت دو هفته کار با کیمی کی3 (Kimi K3) از Moonshot AI نشان داد که چگونه مدل‌های مدرن می‌توانند به سرعت سال‌ها کد متن‌باز انباشته شده را بررسی کنند. او این وضعیت را "برخورد عظیم" بین نرم‌افزارهای قدیمی و هوش مصنوعی پیشرفته توصیف کرد و افزود "همه چیز خراب است، بیت‌کوین در حال سوختن است." این عبارت توصیف شخصی اوست و نباید به عنوان مدرکی مبنی بر به خطر افتادن بیت‌کوین کور (Bitcoin Core) یا هر پروژه بیت‌کوین دیگر تفسیر شود.

آزمایش‌های مستقل این نکته دقیق‌تر را تأیید می‌کنند که کیمی کی3 توانایی‌های معناداری در امنیت سایبری دارد. یک ارزیابی مشترک توسط موسسه امنیت هوش مصنوعی بریتانیا و CAISI ایالات متحده نشان داد که این مدل در آزمایش توسعه اکسپلویت (exploit-development) از GLM-5.2 بهتر عمل کرده اما از قوی‌ترین مدل‌های بسته آمریکایی عقب مانده است. کیمی کی3 در ExploitBench امتیاز 32% را کسب کرد و در هیچ یک از 41 نمونه در آن آزمایش به اجرای کد دلخواه (arbitrary code execution) دست نیافت.

بررسی قبلی تیم قرمز بیت‌کوین 4,962 مشکل بالقوه را در 390 پروژه بیت‌کوین شناسایی کرده بود که 720 مورد از آنها در آن زمان جدی یا حیاتی طبقه‌بندی شده بودند. آمار جدیدتر نشان می‌دهد که این بررسی پس از موج اول به طور قابل توجهی گسترش یافته است.

مسئولین نگهداری در حال حاضر در حال تأیید و رفع (patching) یافته‌ها هستند

این کمپین فراتر از اسکن خودکار رفته است. انتشار رسمی BTCPay Server در گیت‌هاب، از محققان تیم قرمز بیت‌کوین، برونو گارسیا و بن کارمن، برای گزارش یک آسیب‌پذیری حیاتی که قبلاً مورد سوءاستفاده قرار گرفته بود، قدردانی کرد. نسخه 2.4.2 یک دور زدن احراز هویت دو مرحله‌ای (two-factor authentication bypass) که احراز هویت پایه گریفیلد (Greenfield Basic Authentication) را تحت تأثیر قرار می‌داد، اصلاح کرد.

BTCPay بعداً تأیید کرد که مهاجمان اعتبارنامه‌های LND admin macaroon را از نصب‌های آسیب‌دیده به دست آورده و از آنها برای دسترسی به کیف پول‌های لایتنینگ متصل استفاده کرده بودند. این پروژه اعلام کرد که در حال پردازش گزارش‌های اضافی از تیم قرمز بیت‌کوین، پروژه لوپ، مجیک گرنتز و محققان مستقل است و در عین حال فرآیندهای اسکن و بررسی خود را تقویت می‌کند.

در 14 آگوست، BTCPay یک کاندیدای انتشار دیگر با تمرکز بر امنیت، v2.4.3-rc4، را اعلام کرد که آسیب‌پذیری‌های گزارش شده توسط آن گروه‌ها را مورد توجه قرار می‌داد. در پوشش خبری مرتبط، حامیان BTCPay پس از اکسپلویت قبلی از یک جایزه بازیابی حمایت کردند و بنیاد 0.21 بیت‌کوین به صندوق تیم قرمز بیت‌کوین تعهد کرد.

این اصلاحات شواهد ملموسی ارائه می‌دهند که مسئولین نگهداری حداقل برخی از گزارش‌های جدی تیم قرمز را تأیید می‌کنند. آنها هر مورد در مجموعه داده 7,958 یافته را تأیید نمی‌کنند. ممیزی‌های با کمک هوش مصنوعی می‌توانند موارد مثبت کاذب، گزارش‌های تکراری و ارزیابی‌های شدت را تولید کنند که پس از بررسی دستی تغییر می‌کنند، و این امر تأیید را برای تفسیر این اعداد حیاتی می‌سازد.

پروژه‌های بیت‌کوین با چرخه امنیتی سریع‌تری مواجه هستند

کاله استدلال کرد که پروژه‌های نگهداری‌نشده اکنون باید با احتیاط بیشتری مورد توجه قرار گیرند زیرا هوش مصنوعی هزینه یافتن و آزمایش ضعف‌ها را به شدت کاهش داده است. او همچنین گفت که زمان پاسخگویی به یک شاخص مفید برای سلامت پروژه تبدیل شده است و مسئولین نگهداری به طور فزاینده‌ای به خطوط لوله ممیزی هوش مصنوعی مداوم خود نیاز خواهند داشت تا به جای بررسی‌های خارجی گاه‌به‌گاه. اینها نتیجه‌گیری‌های کاله از این کمپین هستند و نه قوانین امنیتی جهانی.

اکوسیستم گسترده‌تر از قبل در حال حرکت به این سمت است. اوپن‌ستس (OpenSats) یک مسیر گرنت تیم قرمز سریع‌الاثر ایجاد کرده که بخشی از آن بر بازپرداخت هزینه‌های مدل‌های زبانی بزرگ (LLM) به محققان متمرکز است. بیش از 40 سازمان بیت‌کوین و دارایی‌های دیجیتال نیز از آزمایشگاه‌های برجسته هوش مصنوعی خواسته‌اند تا به مدافعان متن‌باز تأیید شده دسترسی کنترل‌شده به مدل‌های پیشرفته (frontier models) بدهند.

همانطور که crypto.news گزارش داد، ائتلاف صنعتی هشدار داد که توسعه‌دهندگان بیت‌کوین بدون دسترسی به مدل‌های پیشرفته هوش مصنوعی ممکن است از مهاجمان عقب بمانند. این درخواست به دنبال دسترسی نامحدود نیست. این درخواست محققان تأیید شده، محیط‌های امن، توان محاسباتی کافی و کانال‌های ارتباطی مستقیم با تیم‌های امنیتی هوش مصنوعی را پیشنهاد می‌کند.

مرحله بعدی احتمالاً کندتر از بررسی اولیه پیش خواهد رفت. کشف خودکار می‌تواند به سرعت گسترش یابد، در حالی که بازتولید، افشای مسئولانه، توسعه پچ (patch) و آزمایش رگرسیون (regression testing) به زمان بیشتری نیاز دارند. پروژه‌های دریافت‌کننده گزارش‌ها باید تعیین کنند که کدام یافته‌ها قابل بهره‌برداری هستند، کاربران چقدر فوری به به‌روزرسانی نیاز دارند و چه زمانی جزئیات فنی می‌توانند با خیال راحت علنی شوند.

برای کاربران بیت‌کوین، نتیجه‌گیری محدودتر از آن چیزی است که اعداد بزرگ نشان می‌دهند. تیم قرمز حجم زیادی از ضعف‌های بالقوه را در نرم‌افزارهای مرتبط با بیت‌کوین گزارش کرده است، نه شواهدی دال بر شکست پروتکل اجماع پایه بیت‌کوین. نگرانی امنیتی فوری بر روی کیف پول‌ها، زیرساخت لایتنینگ، نرم‌افزارهای پرداخت و کتابخانه‌هایی متمرکز است که کدهای قدیمی یا به طور سطحی بررسی شده را حمل می‌کنند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!