الصفحة الرئيسةمركز أخبار LBank
فريق الهجوم الأحمر لبيتكوين يكتشف 7,958 مشكلة بعد فحص Kimi K3
bitcoin-red-team-flags-7958-issues-after-kimi-k3-scan
فريق الهجوم الأحمر لبيتكوين يكتشف 7,958 مشكلة بعد فحص Kimi K3
مسح فريق Bitcoin Red Team 501 مشروعًا وسجّل 7,958 نتيجة بعد 108 ساعات من المراجعات. صنّف الباحثون 1,280 نتيجة على أنها عالية الخطورة أو حرجة، لكن العديد منها لا يزال يحتاج إلى تحقق بشري حتى اليوم. كان لدى نحو 24.7% من النتائج براهين قابلة لإعادة الإنتاج، بينما أُبلغ عن 29.4% منها إلى الجهة المسؤولة عن الصيانة في المشاريع الأصلية. أصبح Kimi K3 أداة العمل الأساسية للذكاء الاصطناعي في هذه الحملة، بينما اختبر الباحثون برمجيات Bitcoin مفتوحة المصدر على نطاق واسع. وأصدر BTCPay Server إصلاحات بعد أن أبلغ فريق Bitcoin Red Team وباحثون مستقلون عن ثغرات أمنية مؤخرًا.
2026-08-14 المصدر:crypto.news

وسّع فريق Bitcoin Red Team مراجعته الأمنية المدعومة بالذكاء الاصطناعي لتشمل 501 مشروعًا مفتوح المصدر متعلقًا بالبيتكوين، وسجل 7,958 اكتشافًا في أحدث إحصاء مفصل له بعد 108 ساعات من العمل. 

ملخص
  • قام فريق Bitcoin Red Team بمسح 501 مشروعًا وسجل 7,958 اكتشافًا بعد 108 ساعات من المراجعات.
  • صنّف الباحثون 1,280 اكتشافًا على أنها عالية الخطورة أو حرجة، لكن العديد منها لا يزال يتطلب التحقق البشري اليوم.
  • حوالي 24.7% من الاكتشافات كانت تحتوي على أدلة قابلة للاستنساخ، بينما تم الإبلاغ عن 29.4% منها لمطوري المشروع.
  • أصبح Kimi K3 الأداة الرئيسية للذكاء الاصطناعي في الحملة حيث اختبر الباحثون برمجيات البيتكوين مفتوحة المصدر على نطاق واسع.
  • أصدر BTCPay Server إصلاحات بعد أن أبلغ Bitcoin Red Team وباحثون مستقلون عن ثغرات أمنية مؤخرًا.

صرح كالي، مطور بيتكوين مجهول الهوية مشارك في هذا الجهد، في 13 أغسطس أن الفريق قد أكمل الآن مسحًا أساسيًا لنظام البيتكوين البيئي مفتوح المصدر بالكامل تقريبًا، وأن الكثير من نقاط الضعف الأسهل في الاكتشاف قد تم فحصها بالفعل.

تتطلب الأرقام الرئيسية تمييزًا هامًا. الاكتشافات الـ 7,958 لا تمثل 7,958 ثغرة أمنية مؤكدة قابلة للاستغلال. صنّف الفريق 1,280 منها على أنها عالية الخطورة أو حرجة، بينما تم استنساخ 24.7% من جميع الاكتشافات ديناميكيًا، وتم الإبلاغ عن 29.4% منها لمطوري المشروع عند علامة الـ 108 ساعات. تظل مراجعة المطورين والاستنساخ البشري جزءًا من عملية التحقق.

أصبح Kimi K3 مضاعفًا لقوة الأمن

قال كالي إن أسبوعين من العمل مع Kimi K3 من Moonshot AI كشفا مدى السرعة التي يمكن بها للنماذج الحديثة فحص سنوات من الأكواد مفتوحة المصدر المتراكمة. ووصف الوضع بأنه "اصطدام هائل" بين البرمجيات القديمة والذكاء الاصطناعي المتقدم، مضيفًا "كل شيء معطل، البيتكوين يحترق". هذا التعبير هو وصفه الخاص ولا ينبغي قراءته كدليل على أن Bitcoin Core أو كل مشروع بيتكوين قد تم اختراقه.

تدعم الاختبارات المستقلة النقطة الأضيق بأن Kimi K3 لديه قدرة ذات مغزى في الأمن السيبراني. وجد تقييم مشترك بين معهد أمن الذكاء الاصطناعي في المملكة المتحدة و CAISI في الولايات المتحدة أن النموذج تفوق على GLM-5.2 في اختبارات تطوير الاستغلال ولكنه ظل متأخرًا عن أقوى النماذج الأمريكية المغلقة. سجل Kimi K3 نسبة 32% على ExploitBench ووصل إلى تنفيذ تعليمات برمجية عشوائية على صفر من 41 عينة في ذلك الاختبار.

وجد المسح السابق لفريق Bitcoin Red Team 4,962 مشكلة محتملة عبر 390 مشروعًا للبيتكوين، بما في ذلك 720 تم تصنيفها آنذاك على أنها عالية الخطورة أو حرجة. يُظهر الإحصاء الجديد أن المراجعة توسعت بشكل كبير بعد تلك الموجة الأولى.

يقوم المطورون بالفعل بالتحقق من الاكتشافات وتصحيحها

تجاوزت الحملة المسح الآلي. أشار الإصدار الرسمي لـ BTCPay Server على GitHub إلى باحثي Bitcoin Red Team برونو جارسيا وبن كارمان لتبليغهما عن ثغرة أمنية حرجة كانت تُستغل بالفعل. عالج الإصدار 2.4.2 تجاوزًا للمصادقة الثنائية يؤثر على مصادقة Greenfield الأساسية.

أكدت BTCPay لاحقًا أن المهاجمين حصلوا على بيانات اعتماد LND admin macaroon من التثبيتات المتأثرة واستخدموها للوصول إلى محافظ Lightning المتصلة. قال المشروع إنه يعالج تقارير إضافية من Bitcoin Red Team، و Project Loupe، و Magic Grants، وباحثين مستقلين بينما يعزز عمليات المسح والمراجعة الخاصة به.

في 14 أغسطس، أعلنت BTCPay عن إصدار مرشح آخر يركز على الأمن، v2.4.3-rc4، يعالج الثغرات الأمنية التي أبلغت عنها تلك المجموعات. في تغطية ذات صلة، دعم مؤيدو BTCPay مكافأة استرداد بعد الاستغلال السابق وتعهد المؤسسة بـ 0.21 بيتكوين لصندوق Bitcoin Red Team.

توفر هذه الإصلاحات دليلاً ملموسًا على أن المطورين يتحققون من بعض تقارير Red Team الخطيرة على الأقل. لكنها لا تتحقق من كل عنصر في مجموعة بيانات الاكتشافات البالغ عددها 7,958. يمكن لعمليات التدقيق المدعومة بالذكاء الاصطناعي أن تنتج إيجابيات كاذبة، وتقارير مكررة، وتقييمات خطورة تتغير بعد التحقيق اليدوي، مما يجعل التحقق أمرًا أساسيًا لتفسير الأرقام.

مشاريع البيتكوين تواجه دورة أمنية أسرع

جادل كالي بأن المشاريع غير المحفوظة يجب أن تُعامل الآن بحذر أكبر لأن الذكاء الاصطناعي قد خفض بشكل حاد تكلفة العثور على نقاط الضعف واختبارها. وقال أيضًا إن وقت الاستجابة أصبح مؤشرًا مفيدًا لصحة المشروع، وأن المطورين سيحتاجون بشكل متزايد إلى خطوط أنابيب تدقيق مستمرة خاصة بهم للذكاء الاصطناعي بدلاً من المراجعات الخارجية العرضية. هذه هي استنتاجات كالي من الحملة وليست قواعد أمنية عالمية.

النظام البيئي الأوسع يتجه بالفعل في هذا الاتجاه. أنشأت OpenSats مسارًا سريعًا لمنح "الفرق الحمراء" يركز جزئيًا على تعويض الباحثين عن تكاليف نماذج اللغة الكبيرة (LLM). كما طلبت أكثر من 40 منظمة للبيتكوين والأصول الرقمية من مختبرات الذكاء الاصطناعي الرائدة منح المدافعين المعتمدين مفتوحي المصدر وصولًا متحكمًا فيه إلى النماذج المتقدمة.

كما أفاد crypto.news، حذر ائتلاف الصناعة من أن مطوري البيتكوين قد يتخلفون عن المهاجمين دون الوصول إلى نماذج الذكاء الاصطناعي المتقدمة. لا يطلب الطلب وصولاً غير مقيد. إنه يقترح باحثين معتمدين، وبيئات آمنة، وقوة حاسوبية كافية، وقنوات اتصال مباشرة مع فرق أمن الذكاء الاصطناعي.

من المرجح أن تتحرك المرحلة التالية ببطء أكبر من المسح الأولي. يمكن أن يتوسع الاكتشاف الآلي بسرعة، بينما يتطلب الاستنساخ، والإفصاح المسؤول، وتطوير التصحيحات، واختبار التراجع مزيدًا من الوقت. يجب على المشاريع التي تتلقى التقارير تحديد الاكتشافات القابلة للاستغلال، ومدى إلحاح حاجة المستخدمين للتحديثات، ومتى يمكن أن تصبح التفاصيل الفنية علنية بأمان.

بالنسبة لمستخدمي البيتكوين، فإن النتيجة أضيق مما توحي به الأرقام الكبيرة. لقد أبلغ فريق Red Team عن حجم كبير من نقاط الضعف المحتملة عبر البرمجيات المتعلقة بالبيتكوين، وليس دليلاً على فشل بروتوكول الإجماع الأساسي للبيتكوين. يتركز القلق الأمني الفوري على المحافظ، وبنية Lightning التحتية، وبرمجيات الدفع، والمكتبات التي تحمل أكوادًا قديمة أو تم مراجعتها بشكل طفيف.