• крипто
  • нейросети
  • новости
  • 59 мин

ИИ нашел 8000 уязвимостей в открытом коде экосистемы биткоина

Сканирование нейросетями вскрыло проблемы безопасности в сотнях связанных с BTC проектов.

0

nft.ru
  • рейтинг +114
  • подписчики 29

Как рассказал open-source разработчик под ником calle, массовый аудит с использованием ИИ-модели Kimi k3 выявил проблемы в старых репозиториях. Эксперты провели экспресс-анализ практически всего «открытого» кода экосистемы биткоина и сообщили о найденных багах авторам проектов.

Количество уязвимостей

За первые 108 часов работы исследователи зафиксировали 7958 багов в 501 проекте из 502 проверенных.

Из общего числа находок 168 признали критическими, а 1120 — имеющими высокий уровень опасности. В сумме опасные уязвимости составили 1288 или 16,2% от общего объема, то есть в среднем по 2,57 на каждый проект.

Специалисты успели уведомить создателей 174 проектов. При этом воспроизвести с помощью динамических тестов удалось 24,7% багов, а 74% отчетов поступило через автоматизированную систему сканирования.

Аналитики подчеркнули, что «открытый» код столкнулся с последствиями десятилетий ручной разработки, а также призвали инженеров отказаться от использования языка программирования C «из-за высокой вероятности ошибок при работе с памятью».

Также опасения вызвала инфраструктура сети второй криптовалютной магистрали Lightning Network. По оценкам команды, уровень поломок и ошибок в ее протоколах оказался выше среднего по индустрии.

«Наблюдаем конфликт между десятилетиями человеческого кода и двумя неделями работы Kimi k3. Все ломается, биткоин “горит”, но через это он становится только сильнее», — отметил calle.

Этические нормы

Разработчик добавил, что проекты, запустившие ИИ-аудит несколько месяцев назад, находятся «в принципиально лучшем положении». По его словам, для обработки потока данных командам необходимо внедрять собственные пайплайны проверки.

Специалисты также рекомендуют считать заброшенные репозитории полностью скомпрометированными и переписывать с нуля.

Скорость устранения уязвимостей сильно различается от команды к команде, показывая реальное состояние каждого сервиса, при этом calle напомнил о важности соблюдения правил ответственного разглашения багов.

«Если вы не раскрываете данные ответственно, хвастаетесь находками в соцсетях или намекаете на характер уязвимостей, вы дисквалифицируете себя как серьезного исследователя. Доверие — главный фактор в этой игре. Потеряв его, вернуть положение крайне трудно», — подчеркнул разработчик.

Данный пост носит исключительно информационный характер и не является рекламой или инвестиционным советом. Пожалуйста, проводите собственное исследование, принимая какие-либо решения.

0

Комментарии

0