Как рассказал open-source разработчик под ником calle, массовый аудит с использованием ИИ-модели Kimi k3 выявил проблемы в старых репозиториях. Эксперты провели экспресс-анализ практически всего «открытого» кода экосистемы биткоина и сообщили о найденных багах авторам проектов.
Количество уязвимостей
За первые 108 часов работы исследователи зафиксировали 7958 багов в 501 проекте из 502 проверенных.
Из общего числа находок 168 признали критическими, а 1120 — имеющими высокий уровень опасности. В сумме опасные уязвимости составили 1288 или 16,2% от общего объема, то есть в среднем по 2,57 на каждый проект.
Специалисты успели уведомить создателей 174 проектов. При этом воспроизвести с помощью динамических тестов удалось 24,7% багов, а 74% отчетов поступило через автоматизированную систему сканирования.
Аналитики подчеркнули, что «открытый» код столкнулся с последствиями десятилетий ручной разработки, а также призвали инженеров отказаться от использования языка программирования C «из-за высокой вероятности ошибок при работе с памятью».
Также опасения вызвала инфраструктура сети второй криптовалютной магистрали Lightning Network. По оценкам команды, уровень поломок и ошибок в ее протоколах оказался выше среднего по индустрии.
«Наблюдаем конфликт между десятилетиями человеческого кода и двумя неделями работы Kimi k3. Все ломается, биткоин “горит”, но через это он становится только сильнее», — отметил calle.
Этические нормы
Разработчик добавил, что проекты, запустившие ИИ-аудит несколько месяцев назад, находятся «в принципиально лучшем положении». По его словам, для обработки потока данных командам необходимо внедрять собственные пайплайны проверки.
Специалисты также рекомендуют считать заброшенные репозитории полностью скомпрометированными и переписывать с нуля.
Скорость устранения уязвимостей сильно различается от команды к команде, показывая реальное состояние каждого сервиса, при этом calle напомнил о важности соблюдения правил ответственного разглашения багов.
«Если вы не раскрываете данные ответственно, хвастаетесь находками в соцсетях или намекаете на характер уязвимостей, вы дисквалифицируете себя как серьезного исследователя. Доверие — главный фактор в этой игре. Потеряв его, вернуть положение крайне трудно», — подчеркнул разработчик.
Данный пост носит исключительно информационный характер и не является рекламой или инвестиционным советом. Пожалуйста, проводите собственное исследование, принимая какие-либо решения.
