
Đội Đỏ Bitcoin đã mở rộng đánh giá bảo mật có sự hỗ trợ của AI của mình lên 501 dự án mã nguồn mở liên quan đến Bitcoin, ghi nhận 7.958 phát hiện trong bản thống kê chi tiết mới nhất sau 108 giờ làm việc.
Calle, một nhà phát triển Bitcoin ẩn danh tham gia vào nỗ lực này, cho biết vào ngày 13 tháng 8 rằng nhóm đã hoàn thành quét cơ bản gần như toàn bộ hệ sinh thái mã nguồn mở Bitcoin và phần lớn bề mặt lỗ hổng dễ tìm hơn đã được kiểm tra.
Các con số tiêu đề cần một sự phân biệt quan trọng. 7.958 phát hiện không đại diện cho 7.958 lỗ hổng có thể khai thác đã được xác nhận. Nhóm đã phân loại 1.280 phát hiện là mức độ cao hoặc nghiêm trọng, trong khi 24,7% tổng số phát hiện đã được tái tạo động và 29,4% đã được báo cáo cho các nhà duy trì dự án tại mốc 108 giờ. Việc xem xét của nhà duy trì và tái tạo thủ công vẫn là một phần của quy trình xác minh.
Calle cho biết hai tuần làm việc với Kimi K3 của Moonshot AI đã phơi bày tốc độ mà các mô hình hiện đại có thể kiểm tra hàng năm mã nguồn mở tích lũy. Ông mô tả tình hình là một “cuộc va chạm lớn” giữa phần mềm cũ và AI tiên tiến, nói thêm rằng “mọi thứ đều hỏng, bitcoin đang bốc cháy.” Cách diễn đạt này là đặc trưng của ông và không nên được hiểu là bằng chứng cho thấy Bitcoin Core hoặc mọi dự án Bitcoin đều bị xâm phạm.
Thử nghiệm độc lập ủng hộ quan điểm hẹp hơn rằng Kimi K3 có khả năng an ninh mạng đáng kể. Một đánh giá chung của Viện An ninh AI Vương quốc Anh và CAISI Hoa Kỳ đã phát hiện mô hình này hoạt động tốt hơn GLM-5.2 trong các thử nghiệm phát triển khai thác nhưng vẫn kém hơn các mô hình đóng mạnh nhất của Hoa Kỳ. Kimi K3 đạt 32% trên ExploitBench và đạt được thực thi mã tùy ý trên không trong số 41 mẫu trong thử nghiệm đó.
Cuộc quét trước đó của Đội Đỏ Bitcoin đã tìm thấy 4.962 vấn đề tiềm ẩn trên 390 dự án Bitcoin, bao gồm 720 vấn đề được phân loại là cao hoặc nghiêm trọng. Bản thống kê mới hơn cho thấy việc đánh giá đã mở rộng đáng kể sau làn sóng đầu tiên đó.
Chiến dịch đã vượt ra ngoài việc quét tự động. Bản phát hành GitHub chính thức của BTCPay Server đã ghi nhận các nhà nghiên cứu của Đội Đỏ Bitcoin Bruno Garcia và Ben Carman vì đã báo cáo một lỗ hổng nghiêm trọng đã bị khai thác. Phiên bản 2.4.2 đã khắc phục lỗi bỏ qua xác thực hai yếu tố ảnh hưởng đến Greenfield Basic Authentication.
BTCPay sau đó xác nhận rằng những kẻ tấn công đã lấy được thông tin đăng nhập LND admin macaroon từ các cài đặt bị ảnh hưởng và sử dụng chúng để truy cập các ví Lightning được kết nối. Dự án cho biết họ đang xử lý các báo cáo bổ sung từ Đội Đỏ Bitcoin, Project Loupe, Magic Grants và các nhà nghiên cứu độc lập đồng thời tăng cường các quy trình quét và đánh giá của mình.
Vào ngày 14 tháng 8, BTCPay đã công bố một ứng cử viên phát hành tập trung vào bảo mật khác, v2.4.3-rc4, giải quyết các lỗ hổng do các nhóm đó báo cáo. Trong tin tức liên quan, những người ủng hộ BTCPay đã hỗ trợ một khoản tiền thưởng phục hồi sau vụ khai thác trước đó và quỹ đã cam kết 0,21 BTC cho quỹ của Đội Đỏ Bitcoin.
Những bản sửa lỗi đó cung cấp bằng chứng cụ thể rằng các nhà duy trì đang xác thực ít nhất một số báo cáo nghiêm trọng của Đội Đỏ. Họ không xác thực mọi mục trong tập dữ liệu 7.958 phát hiện. Các cuộc kiểm toán có sự hỗ trợ của AI có thể tạo ra các dương tính giả, báo cáo trùng lặp và đánh giá mức độ nghiêm trọng có thể thay đổi sau khi điều tra thủ công, khiến việc xác minh trở thành trung tâm để diễn giải các con số.
Calle lập luận rằng các dự án không được duy trì hiện nay nên được đối xử thận trọng hơn vì AI đã giảm mạnh chi phí tìm kiếm và kiểm tra các điểm yếu. Ông cũng cho biết thời gian phản hồi đang trở thành một chỉ số hữu ích về tình trạng dự án và rằng các nhà duy trì sẽ ngày càng cần các đường dẫn kiểm toán AI liên tục của riêng họ thay vì các đánh giá bên ngoài không thường xuyên. Đó là những kết luận của Calle từ chiến dịch chứ không phải là các quy tắc bảo mật phổ quát.
Hệ sinh thái rộng lớn hơn đã và đang di chuyển theo hướng đó. OpenSats đã tạo ra một lộ trình tài trợ red-teaming nhanh chóng, một phần tập trung vào việc hoàn trả chi phí LLM cho các nhà nghiên cứu. Hơn 40 tổ chức Bitcoin và tài sản kỹ thuật số cũng đã yêu cầu các phòng thí nghiệm AI hàng đầu cấp quyền truy cập có kiểm soát vào các mô hình tiên tiến cho các nhà bảo vệ mã nguồn mở đã được kiểm duyệt.
Như crypto.news đã đưa tin, liên minh ngành đã cảnh báo các nhà phát triển Bitcoin có thể bị tụt lại phía sau những kẻ tấn công nếu không có quyền truy cập vào các mô hình AI tiên tiến. Yêu cầu không tìm kiếm quyền truy cập không giới hạn. Nó đề xuất các nhà nghiên cứu đã được kiểm duyệt, môi trường an toàn, đủ năng lực tính toán và các kênh liên lạc trực tiếp với các đội bảo mật AI.
Giai đoạn tiếp theo có thể sẽ diễn ra chậm hơn so với cuộc quét ban đầu. Khám phá tự động có thể mở rộng nhanh chóng, trong khi tái tạo, tiết lộ có trách nhiệm, phát triển bản vá và kiểm tra hồi quy đòi hỏi nhiều thời gian hơn. Các dự án nhận được báo cáo phải xác định những phát hiện nào có thể khai thác, người dùng cần cập nhật khẩn cấp đến mức nào và khi nào các chi tiết kỹ thuật có thể được công khai một cách an toàn.
Đối với người dùng Bitcoin, kết luận ít rộng lớn hơn so với những con số lớn nhất gợi ý. Đội Đỏ đã báo cáo một số lượng lớn các điểm yếu tiềm ẩn trên phần mềm liên quan đến Bitcoin, chứ không phải bằng chứng cho thấy giao thức đồng thuận cơ bản của Bitcoin đã thất bại. Mối lo ngại bảo mật tức thời tập trung vào ví, cơ sở hạ tầng Lightning, phần mềm thanh toán và các thư viện chứa mã cũ hoặc ít được xem xét.








