AcasăCentrul de știri LBank
Bitcoin Red Team semnalează 7.958 de probleme după scanarea Kimi K3
bitcoin-red-team-flags-7958-issues-after-kimi-k3-scan
Bitcoin Red Team semnalează 7.958 de probleme după scanarea Kimi K3
Bitcoin Red Team a scanat 501 proiecte și a înregistrat 7.958 de constatări după 108 ore de evaluări. Cercetătorii au clasificat 1.280 de constatări ca fiind de severitate ridicată sau critică, însă multe necesită și astăzi verificare umană. Aproximativ 24,7% dintre constatări au avut dovezi reproductibile, în timp ce 29,4% au fost raportate upstream către maintainerii proiectelor. Kimi K3 a devenit principalul instrument AI al campaniei, pe măsură ce cercetătorii au testat extensiv software-ul open-source Bitcoin. BTCPay Server a lansat remedieri după ce Bitcoin Red Team și cercetători independenți au raportat recent vulnerabilități de securitate.
2026-08-14 Sursă:crypto.news

Echipa Roșie Bitcoin și-a extins revizuirea de securitate asistată de inteligența artificială (AI) la 501 proiecte open-source legate de Bitcoin, înregistrând 7.958 de constatări în cel mai recent bilanț detaliat, după 108 ore de muncă. 

Rezumat
  • Echipa Roșie Bitcoin a scanat 501 proiecte și a înregistrat 7.958 de constatări după 108 ore de revizuiri.
  • Cercetătorii au clasificat 1.280 de constatări ca fiind de gravitate ridicată sau critică, dar multe necesită încă verificare umană.
  • Aproximativ 24,7% dintre constatări au avut dovezi reproductibile, în timp ce 29,4% au fost raportate dezvoltatorilor principali (upstream).
  • Kimi K3 a devenit principalul "cal de bătaie" AI al campaniei, pe măsură ce cercetătorii au testat extensiv software-ul open-source Bitcoin.
  • BTCPay Server a lansat patch-uri după ce Echipa Roșie Bitcoin și cercetători independenți au raportat recent vulnerabilități de securitate.

Calle, un dezvoltator Bitcoin pseudonim implicat în efort, a declarat pe 13 august că echipa a finalizat acum o scanare de bază a aproape întregului ecosistem open-source Bitcoin și că o mare parte din suprafața de vulnerabilitate mai ușor de găsit a fost deja examinată.

Cifrele principale necesită o distincție importantă. Cele 7.958 de constatări nu reprezintă 7.958 de vulnerabilități exploatabile confirmate. Echipa a clasificat 1.280 dintre acestea ca fiind de gravitate ridicată sau critică, în timp ce 24,7% din toate constatările au fost reproduse dinamic și 29,4% au fost raportate dezvoltatorilor principali (upstream) la marca de 108 ore. Revizuirea de către menținători și reproducerea umană rămân parte a procesului de verificare.

Kimi K3 a devenit un multiplicator de forță în securitate

Calle a declarat că două săptămâni de muncă cu Kimi K3 de la Moonshot AI au expus cât de rapid pot examina modelele moderne ani de cod open-source acumulat. El a descris situația ca o „coliziune masivă” între software-ul mai vechi și AI-ul de frontieră, adăugând „totul e stricat, bitcoin arde”. Formularea este o caracterizare personală și nu ar trebui interpretată ca o dovadă că Bitcoin Core sau fiecare proiect Bitcoin este compromis.

Testele independente susțin punctul mai restrâns conform căruia Kimi K3 are o capacitate semnificativă de securitate cibernetică. O evaluare comună a U.K. AI Security Institute și U.S. CAISI a constatat că modelul a depășit GLM-5.2 la testele de dezvoltare a exploit-urilor, dar a rămas în urma celor mai puternice modele închise din SUA. Kimi K3 a obținut un scor de 32% pe ExploitBench și a realizat execuție arbitrară de cod pe zero din 41 de eșantioane în acel test.

Scanarea anterioară a Echipa Roșie Bitcoin a găsit 4.962 de probleme potențiale în 390 de proiecte Bitcoin, incluzând 720 clasificate atunci ca fiind de gravitate ridicată sau critică. Noul bilanț arată că revizuirea s-a extins material după acel prim val.

Menținătorii validează deja și aplică patch-uri constatărilor

Campania a depășit scanarea automată. Lansarea oficială pe GitHub a BTCPay Server a creditat cercetătorii Echipa Roșie Bitcoin Bruno Garcia și Ben Carman pentru raportarea unei vulnerabilități critice care era deja exploatată. Versiunea 2.4.2 a remediat o ocolire a autentificării cu doi factori care afecta Autentificarea de Bază Greenfield.

BTCPay a confirmat ulterior că atacatorii au obținut credențiale macaroon de administrator LND din instalațiile afectate și le-au folosit pentru a accesa portofelele Lightning conectate. Proiectul a declarat că procesează rapoarte suplimentare de la Echipa Roșie Bitcoin, Project Loupe, Magic Grants și cercetători independenți, în timp ce își întărește procesele de scanare și revizuire.

Pe 14 august, BTCPay a anunțat un alt candidat de lansare axat pe securitate, v2.4.3-rc4, abordând vulnerabilitățile raportate de aceste grupuri. Într-o acoperire aferentă, susținătorii BTCPay au susținut o recompensă pentru recuperare după exploit-ul anterior, iar fundația s-a angajat să doneze 0,21 BTC fondului Echipa Roșie Bitcoin.

Aceste remedieri oferă dovezi concrete că menținătorii validează cel puțin unele rapoarte serioase ale Echipa Roșie. Ele nu validează fiecare element din setul de date de 7.958 de constatări. Auditul asistat de AI poate produce false pozitive, rapoarte duplicate și evaluări de gravitate care se modifică după investigația manuală, făcând verificarea esențială pentru interpretarea numerelor.

Proiectele Bitcoin se confruntă cu un ciclu de securitate mai rapid

Calle a argumentat că proiectele neîntreținute ar trebui acum tratate cu mai multă precauție, deoarece AI a redus drastic costul găsirii și testării slăbiciunilor. El a mai spus că timpul de răspuns devine un indicator util al sănătății proiectului și că menținătorii vor avea nevoie din ce în ce mai mult de propriile procese continue de audit AI, mai degrabă decât de revizuiri externe ocazionale. Acestea sunt concluziile lui Calle din campanie, mai degrabă decât reguli universale de securitate.

Ecosistemul mai larg se mișcă deja în această direcție. OpenSats a creat o rută de granturi pentru red-teaming accelerată, concentrată parțial pe rambursarea cercetătorilor pentru costurile LLM. Peste 40 de organizații Bitcoin și de active digitale au cerut, de asemenea, laboratoarelor AI de top să ofere apărătorilor open-source verificați acces controlat la modele de frontieră.

Așa cum a raportat crypto.news, coaliția industrială a avertizat că dezvoltatorii Bitcoin ar putea rămâne în urma atacatorilor fără acces la modele AI avansate. Solicitarea nu caută acces nerestricționat. Ea propune cercetători verificați, medii sigure, capacitate de calcul suficientă și canale directe de comunicare cu echipele de securitate AI.

Următoarea fază va fi probabil mai lentă decât scanarea inițială. Descoperirea automată poate scala rapid, în timp ce reproducerea, divulgarea responsabilă, dezvoltarea patch-urilor și testarea de regresie necesită mai mult timp. Proiectele care primesc rapoarte trebuie să determine ce constatări sunt exploatabile, cât de urgent au nevoie utilizatorii de actualizări și când detaliile tehnice pot deveni publice în siguranță.

Pentru utilizatorii Bitcoin, concluzia este mai restrânsă decât sugerează cele mai mari cifre. Echipa Roșie a raportat un volum mare de slăbiciuni potențiale în software-ul legat de Bitcoin, nu dovezi că protocolul de consens de bază al Bitcoin a eșuat. Preocuparea imediată de securitate se concentrează pe portofele, infrastructura Lightning, software-ul de plată și bibliotecile care conțin cod mai vechi sau revizuit superficial.