
تیم قرمز بیتکوین (Bitcoin Red Team) بررسی امنیتی خود را با کمک هوش مصنوعی به 501 پروژه متنباز مرتبط با بیتکوین گسترش داده و پس از 108 ساعت کار، 7,958 یافته را در آخرین آمار دقیق خود ثبت کرده است.
کاله (Calle)، یک توسعهدهنده مستعار بیتکوین که در این تلاش مشارکت دارد، در 13 آگوست اظهار داشت که تیم اکنون یک اسکن اولیه از تقریباً کل اکوسیستم متنباز بیتکوین را تکمیل کرده است و بخش عمدهای از سطح آسیبپذیریهای با یافتن آسانتر قبلاً بررسی شده است.
ارقام اصلی نیاز به تمایز مهمی دارند. 7,958 یافته، معادل 7,958 آسیبپذیری قابل بهرهبرداری تأیید شده نیست. تیم 1,280 مورد را به عنوان جدی (high) یا حیاتی (critical) طبقهبندی کرد، در حالی که 24.7 درصد از کل یافتهها به صورت پویا بازتولید شده بودند و 29.4 درصد تا ساعت 108 به مسئولین نگهداری گزارش شده بودند. بررسی توسط مسئولین نگهداری و بازتولید انسانی همچنان بخشی از فرآیند تأیید باقی میماند.
کاله گفت دو هفته کار با کیمی کی3 (Kimi K3) از Moonshot AI نشان داد که چگونه مدلهای مدرن میتوانند به سرعت سالها کد متنباز انباشته شده را بررسی کنند. او این وضعیت را "برخورد عظیم" بین نرمافزارهای قدیمی و هوش مصنوعی پیشرفته توصیف کرد و افزود "همه چیز خراب است، بیتکوین در حال سوختن است." این عبارت توصیف شخصی اوست و نباید به عنوان مدرکی مبنی بر به خطر افتادن بیتکوین کور (Bitcoin Core) یا هر پروژه بیتکوین دیگر تفسیر شود.
آزمایشهای مستقل این نکته دقیقتر را تأیید میکنند که کیمی کی3 تواناییهای معناداری در امنیت سایبری دارد. یک ارزیابی مشترک توسط موسسه امنیت هوش مصنوعی بریتانیا و CAISI ایالات متحده نشان داد که این مدل در آزمایش توسعه اکسپلویت (exploit-development) از GLM-5.2 بهتر عمل کرده اما از قویترین مدلهای بسته آمریکایی عقب مانده است. کیمی کی3 در ExploitBench امتیاز 32% را کسب کرد و در هیچ یک از 41 نمونه در آن آزمایش به اجرای کد دلخواه (arbitrary code execution) دست نیافت.
بررسی قبلی تیم قرمز بیتکوین 4,962 مشکل بالقوه را در 390 پروژه بیتکوین شناسایی کرده بود که 720 مورد از آنها در آن زمان جدی یا حیاتی طبقهبندی شده بودند. آمار جدیدتر نشان میدهد که این بررسی پس از موج اول به طور قابل توجهی گسترش یافته است.
این کمپین فراتر از اسکن خودکار رفته است. انتشار رسمی BTCPay Server در گیتهاب، از محققان تیم قرمز بیتکوین، برونو گارسیا و بن کارمن، برای گزارش یک آسیبپذیری حیاتی که قبلاً مورد سوءاستفاده قرار گرفته بود، قدردانی کرد. نسخه 2.4.2 یک دور زدن احراز هویت دو مرحلهای (two-factor authentication bypass) که احراز هویت پایه گریفیلد (Greenfield Basic Authentication) را تحت تأثیر قرار میداد، اصلاح کرد.
BTCPay بعداً تأیید کرد که مهاجمان اعتبارنامههای LND admin macaroon را از نصبهای آسیبدیده به دست آورده و از آنها برای دسترسی به کیف پولهای لایتنینگ متصل استفاده کرده بودند. این پروژه اعلام کرد که در حال پردازش گزارشهای اضافی از تیم قرمز بیتکوین، پروژه لوپ، مجیک گرنتز و محققان مستقل است و در عین حال فرآیندهای اسکن و بررسی خود را تقویت میکند.
در 14 آگوست، BTCPay یک کاندیدای انتشار دیگر با تمرکز بر امنیت، v2.4.3-rc4، را اعلام کرد که آسیبپذیریهای گزارش شده توسط آن گروهها را مورد توجه قرار میداد. در پوشش خبری مرتبط، حامیان BTCPay پس از اکسپلویت قبلی از یک جایزه بازیابی حمایت کردند و بنیاد 0.21 بیتکوین به صندوق تیم قرمز بیتکوین تعهد کرد.
این اصلاحات شواهد ملموسی ارائه میدهند که مسئولین نگهداری حداقل برخی از گزارشهای جدی تیم قرمز را تأیید میکنند. آنها هر مورد در مجموعه داده 7,958 یافته را تأیید نمیکنند. ممیزیهای با کمک هوش مصنوعی میتوانند موارد مثبت کاذب، گزارشهای تکراری و ارزیابیهای شدت را تولید کنند که پس از بررسی دستی تغییر میکنند، و این امر تأیید را برای تفسیر این اعداد حیاتی میسازد.
کاله استدلال کرد که پروژههای نگهدارینشده اکنون باید با احتیاط بیشتری مورد توجه قرار گیرند زیرا هوش مصنوعی هزینه یافتن و آزمایش ضعفها را به شدت کاهش داده است. او همچنین گفت که زمان پاسخگویی به یک شاخص مفید برای سلامت پروژه تبدیل شده است و مسئولین نگهداری به طور فزایندهای به خطوط لوله ممیزی هوش مصنوعی مداوم خود نیاز خواهند داشت تا به جای بررسیهای خارجی گاهبهگاه. اینها نتیجهگیریهای کاله از این کمپین هستند و نه قوانین امنیتی جهانی.
اکوسیستم گستردهتر از قبل در حال حرکت به این سمت است. اوپنستس (OpenSats) یک مسیر گرنت تیم قرمز سریعالاثر ایجاد کرده که بخشی از آن بر بازپرداخت هزینههای مدلهای زبانی بزرگ (LLM) به محققان متمرکز است. بیش از 40 سازمان بیتکوین و داراییهای دیجیتال نیز از آزمایشگاههای برجسته هوش مصنوعی خواستهاند تا به مدافعان متنباز تأیید شده دسترسی کنترلشده به مدلهای پیشرفته (frontier models) بدهند.
همانطور که crypto.news گزارش داد، ائتلاف صنعتی هشدار داد که توسعهدهندگان بیتکوین بدون دسترسی به مدلهای پیشرفته هوش مصنوعی ممکن است از مهاجمان عقب بمانند. این درخواست به دنبال دسترسی نامحدود نیست. این درخواست محققان تأیید شده، محیطهای امن، توان محاسباتی کافی و کانالهای ارتباطی مستقیم با تیمهای امنیتی هوش مصنوعی را پیشنهاد میکند.
مرحله بعدی احتمالاً کندتر از بررسی اولیه پیش خواهد رفت. کشف خودکار میتواند به سرعت گسترش یابد، در حالی که بازتولید، افشای مسئولانه، توسعه پچ (patch) و آزمایش رگرسیون (regression testing) به زمان بیشتری نیاز دارند. پروژههای دریافتکننده گزارشها باید تعیین کنند که کدام یافتهها قابل بهرهبرداری هستند، کاربران چقدر فوری به بهروزرسانی نیاز دارند و چه زمانی جزئیات فنی میتوانند با خیال راحت علنی شوند.
برای کاربران بیتکوین، نتیجهگیری محدودتر از آن چیزی است که اعداد بزرگ نشان میدهند. تیم قرمز حجم زیادی از ضعفهای بالقوه را در نرمافزارهای مرتبط با بیتکوین گزارش کرده است، نه شواهدی دال بر شکست پروتکل اجماع پایه بیتکوین. نگرانی امنیتی فوری بر روی کیف پولها، زیرساخت لایتنینگ، نرمافزارهای پرداخت و کتابخانههایی متمرکز است که کدهای قدیمی یا به طور سطحی بررسی شده را حمل میکنند.