PangunaLBank News Center
Mga File ng Audit sa Seguridad ng Bitcoin AI na may 4,962 Natuklasan sa Kabuuang 390 Proyekto
bitcoin-ai-security-audit-files-4962-findings-across-390-projects
Mga File ng Audit sa Seguridad ng Bitcoin AI na may 4,962 Natuklasan sa Kabuuang 390 Proyekto
Ang isang boluntaryong grupo ay nagtuturo ng mga AI agent sa mga codebase ng proyekto ng Bitcoin at sinasabing 720 sa mga isyung inihain nito ay may mataas na tindi o kritikal.
2026-08-06 Pinagmulan:decrypt.co

Sa maikling salita

  • Sinabi ng lumikha ng Cashu na si calle na ang kampanya ay nagtala ng 85 kritikal at 635 mataas na antas ng isyu sa unang 30 oras nito.
  • Bawat kontribyutor ay nagbibigay ng prompt sa kanilang sariling ahente, na ayon sa grupo ay nagbibigay ng mas malawak na saklaw ng mga natuklasan kaysa sa isang solong pamamaraan.
  • Ang mga proyekto sa privacy at coinjoin ang may pinakamataas na bahagi ng seryosong natuklasan, sa 24%.

Isang grupo ng mga boluntaryo na tinatawag ang sarili bilang Bitcoin Red Team ang naghain ng 4,962 natuklasang seguridad sa 390 proyekto ng Bitcoin sa loob ng humigit-kumulang 30 oras, na nagsasagawa ng inilarawan nilang "malakihang audit ng ekosistema" kung saan ang mga ahente ng AI ang gumagawa ng malaking bahagi ng pag-scan.

Ang nagkukunwaring developer na si calle, na lumikha ng Bitcoin ecash protocol na Cashu, ay inilathala ang unang ulat ng sitwasyon ng kampanya noong Miyerkules. Nagtala ito ng 85 natuklasan na may kritikal na antas ng kalubhaan at 635 na may mataas na antas, na kabuuang 14.5% ng lahat ng natuklasan at isang average na 1.85 seryosong isyu bawat proyekto, na naihain sa bilis na 166 natuklasan kada oras. Sinabi niya na ang koponan ay lumaki sa 16 na tao na nagtatrabaho nang 24/7; ang ulat ay nagtala ng 17 kontribyutor, 14 sa kanila ay tao at tatlo ay awtomatiko.

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7

We're running a large-scale ecosystem security audit across bitcoin code bases.

27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues.

We're at… pic.twitter.com/iRCylprbY1

— calle (@callebtc) August 5, 2026

Malaking bahagi ng trabaho ay manual pa rin, "ginagabayan ang AI," isinulat ni calle, bagama't bumubuti ang mga automated na kagamitan, at 91% ng mga natuklasan ay nakuha sa pamamagitan ng automated na pag-scan. Ang pagpapahintulot sa bawat isa na gamitin ang kanilang gustong paraan ng pagsusuri "ay napatunayang pinakamabisang estratehiya," aniya, dahil ang mga kontribyutor ay nagbibigay ng magkakaibang prompt sa kanilang mga ahente at nakakahanap ng iba't ibang bugs. Humigit-kumulang 21% ng mga natuklasan ay dynamic na na-reproduce gamit ang proof-of-concept na code.

Ang pagkalat ng kalubhaan ay malaki ang pagkakaiba ayon sa kategorya. Ang mga tool sa privacy at coinjoin ay nagbigay ng pinakamataas na proporsyon ng mataas o kritikal na natuklasan sa 24%, sinundan ng mga swaps at exchanges sa 21% at mga tool sa pagbabayad at merchant sa 17%. Ang mga library ng kriptograpiko at SDKs ang gumawa ng pinakamalaking raw volume sa 1,101 natuklasan, ngunit 10% lamang ang umabot sa mataas na antas.

Binabaha ang mga Maintainer

19 na proyekto lamang, mas mababa sa 5% ng mga sinuri, ang may mga natuklasang isiniwalat sa upstream sa ngayon, at kinilala ni calle na ang kampanya ay nagdaragdag sa mahirap na sitwasyon para sa mga maintainer.

"Taos-puso kaming humihingi ng paumanhin kung ang aming mga ulat ay nagdulot ng stress sa iyong araw na puno na ng stress," isinulat niya, habang iginigiit na dapat mabilis na mailabas ang mga natuklasan dahil ang mga may-ari ng proyekto ang pinakamahusay na makakapagpatunay sa mga ito, halos libre na ngayon ang pagpapatunay gamit ang AI, at sinuman ang gumamit ng parehong tool ay makikita rin ang parehong bugs. Walong natuklasan ang tinanggal bilang false positives.

Ang sitwasyon sa Coldcard

Naganap ang kampanya habang sinusuri ang mga pagpapalagay sa seguridad ng Bitcoin. Nawalan ang mga gumagamit ng Coldcard wallet ng Coinkite ng humigit-kumulang $130 milyon matapos ang isang Marso 2021 firmware build ay kumuha ng wallet seeds mula sa isang software fallback sa halip na mula sa hardware random number generator ng device, na nagdulot upang mahulaan ang mga pribadong key. Sa isang post-mortem, napansin ng kumpanya na malamang na "may gumamit ng AI upang suriin ang mga nakaraang bersyon ng aming firmware."

Sinabi ni Charles Guillemet, chief technology officer ng Ledger, sa Decrypt noong Martes na ipinakita ng insidente na ginagamit na ngayon ang AI upang tukuyin ang mga kahinaan sa crypto code "sa bilis ng makina." Idinagdag niya na "hindi pareho ang open source at nasuri," na binibigyang-diin na ang depekto ng Coldcard ay nanatili sa pampublikong code nang mahigit limang taon hanggang sa sinasabing ginamit ng isang kalaban ang AI upang mahanap ito. Ang depensa, ayon sa kanya, ay kailangan nang kumilos sa parehong bilis ng mga umaatake—gaya ng ipinapakita ng mga grupo tulad ng Bitcoin Red Team.