>Нейросети Нейросети

Новости

14 августа 26

ИИ нашел 8000 уязвимостей в открытом коде экосистемы биткоина

Сканирование нейросетями вскрыло проблемы безопасности в сотнях связанных с BTC проектов.

Как рассказал open-source разработчик под ником calle, массовый аудит с использованием ИИ-модели Kimi k3 выявил проблемы в старых репозиториях. Эксперты провели экспресс-анализ практически всего «открытого» кода экосистемы биткоина и сообщили о найденных багах авторам проектов.

Количество уязвимостей

За первые 108 часов работы исследователи зафиксировали 7958 багов в 501 проекте из 502 проверенных.

Из общего числа находок 168 признали критическими, а 1120 — имеющими высокий уровень опасности. В сумме опасные уязвимости составили 1288 или 16,2% от общего объема, то есть в среднем по 2,57 на каждый проект.

Специалисты успели уведомить создателей 174 проектов. При этом воспроизвести с помощью динамических тестов удалось 24,7% багов, а 74% отчетов поступило через автоматизированную систему сканирования.

Аналитики подчеркнули, что «открытый» код столкнулся с последствиями десятилетий ручной разработки, а также призвали инженеров отказаться от использования языка программирования C «из-за высокой вероятности ошибок при работе с памятью».

Также опасения вызвала инфраструктура сети второй криптовалютной магистрали Lightning Network. По оценкам команды, уровень поломок и ошибок в ее протоколах оказался выше среднего по индустрии.

«Наблюдаем конфликт между десятилетиями человеческого кода и двумя неделями работы Kimi k3. Все ломается, биткоин “горит”, но через это он становится только сильнее», — отметил calle.

Этические нормы

Разработчик добавил, что проекты, запустившие ИИ-аудит несколько месяцев назад, находятся «в принципиально лучшем положении». По его словам, для обработки потока данных командам необходимо внедрять собственные пайплайны проверки.

Специалисты также рекомендуют считать заброшенные репозитории полностью скомпрометированными и переписывать с нуля.

Скорость устранения уязвимостей сильно различается от команды к команде, показывая реальное состояние каждого сервиса, при этом calle напомнил о важности соблюдения правил ответственного разглашения багов.

«Если вы не раскрываете данные ответственно, хвастаетесь находками в соцсетях или намекаете на характер уязвимостей, вы дисквалифицируете себя как серьезного исследователя. Доверие — главный фактор в этой игре. Потеряв его, вернуть положение крайне трудно», — подчеркнул разработчик.

Данный пост носит исключительно информационный характер и не является рекламой или инвестиционным советом. Пожалуйста, проводите собственное исследование, принимая какие-либо решения.

Мы используем файлы cookie, чтобы улучшить работу сайта и анализировать посещаемость.
Подробнее — в политике конфиденциальности