Всего за чуть больше чем один день слабо организованная группа добровольцев‑разработчиков и их ИИ‑ассистентов сделала то, что ни одна отдельная компания или команда разработчиков Bitcoin не смогла бы выполнить в одиночку: они прошлись по сотням проектов с открытым исходным кодом в экосистеме Bitcoin и пометили почти 5 000 потенциальных проблем безопасности. Инициатива, запущенная под названием Bitcoin Red Team, превратилась в одну из самых масштабных кампаний по аудиту безопасности Bitcoin, которые видела экосистема, и вынуждает к неприятному разговору о том, насколько на самом деле уязвимы инструменты, которыми люди пользуются для хранения и перемещения биткоина.
Summary
Ключевые выводы
- Команда Bitcoin Red Team зафиксировала 4 962 отчёта о проблемах безопасности в 390 проектах Bitcoin примерно за 30 часов; некоторые источники указывают окно в 27,5 часа.
- Из этих отчётов 85 были оценены как критические и 635 как высокой степени серьёзности, вместе они составили 14,5% от общего числа.
- Команда состоит из 16 распределённых по миру людей плюс три автоматизированных агента; 91% отчётов были получены с помощью автоматизированных сканирований.
- Инструменты для приватности и coinjoin несли наибольшую долю серьёзных проблем — 24%, в то время как криптографические библиотеки дали наибольшее «сырое» количество отчётов (1 101), но лишь 10% из них относились к высокой степени серьёзности.
- Только для 19 проектов отчёты уже были переданы апстрим‑поддерживающим командам.
Внутри масштабного аудита безопасности Bitcoin Red Team
Это волонтёрский спринт, в рамках которого ИИ‑модели были направлены сразу на сотни кодовых баз Bitcoin — то, что ручной код‑ревью никогда не смог бы повторить с такой скоростью. Протокол Bitcoin‑ecash Cashu был разработан псевдонимным создателем по имени calle, который опубликовал первый статус‑апдейт кампании, описав её как «крупномасштабный аудит безопасности экосистемы» по кодовым базам Bitcoin.
Масштаб и охват менее чем за 30 часов
Сырые цифры трудно игнорировать. Команда зафиксировала 4 962 отчёта по 390 проектам примерно за 30 часов, согласно обновлению самого calle, хотя CoinDesk и Crypto Briefing оценили рабочее окно в 27,5 часа. Такая скорость даёт от 166 до 180 отчётов в час, в зависимости от того, какую оценку брать. Crypto Briefing сообщил, что спринт был профинансирован на сумму почти 40 000 долларов организацией OpenSats, некоммерческой структурой, поддерживающей разработку Bitcoin с открытым исходным кодом, в то время как CoinDesk указал, что затраты на вычислительные ресурсы для круглосуточной работы ИИ‑моделей составляли около 10 000 долларов в день.
Кто стоит за аудитом и как они работают
Calle сообщил, что команда выросла до 16 человек по всему миру, работающих посменно, хотя в самом отчёте о ситуации указано 17 участников, из них 14 человек и три автоматизированных агента. На автоматизированный приём пришлось 91% всех отчётов, но calle поспешил отметить, что люди по‑прежнему активно «ведут ИИ за руку» за кулисами. Вместо стандартизации на одном методе ревью группа позволила каждому участнику задавать собственные промпты своим агентам так, как он считает нужным. По словам calle, это «оказалось наиболее эффективной стратегией», поскольку разные люди и разные промпты склонны выявлять разные баги. Около 21% отчётов уже были динамически воспроизведены с рабочим proof‑of‑concept‑кодом, что придаёт вес этим заявлениям, а не оставляет их лишь теоретическими флагами.
Разбор по серьёзности: где живёт реальный риск
Не каждый помеченный ИИ баг — это пожар пятого уровня, и разбивка по серьёзности в самом аудите ясно это показывает. Из почти 5 000 отчётов лишь относительно небольшая часть действительно опасна, тогда как основная масса относится к более низким приоритетам.
Критические и высокосерьёзные отчёты в цифрах
Из общего числа отчётов 85 были классифицированы как критические и 635 как высокой серьёзности; вместе они составили 14,5% всего массива, или в среднем примерно 1,85 серьёзной проблемы на каждый проверенный проект. CoinDesk описал темп предельно прямо, отметив, что группа в среднем находит почти один критический баг на человека в час. Восемь отчётов уже были сняты как ложноположительные, что напоминает: не каждый автоматический флаг выдерживает проверку.
Какие категории Bitcoin‑проектов наиболее уязвимы
Серьёзность проблем распределялась по экосистеме неравномерно. Инструменты для приватности и coinjoin дали наибольшую долю высоких и критических отчётов — 24%, опередив биржи и свапы, на которые пришлось 21% активности, в то время как решения для мерчантов и платёжная инфраструктура составили 17%. SDK и криптографические библиотеки показали иную картину: они сгенерировали наибольший «сырой» объём отчётов — 1 101, но лишь 10% из них преодолели порог высокой серьёзности. Иными словами, ПО, ориентированное на приватность, может содержать меньше багов в целом, но непропорционально большая доля найденных там проблем действительно важна.
Раскрытие под давлением: этика высокой скорости
Быстрое раскрытие призвано защищать пользователей, но одновременно создаёт дополнительную нагрузку на тех мейнтейнеров, которые и отвечают за исправление багов. Пока что только 19 проектов, менее 5% от всего проверенного массива, получили отчёты, переданные апстрим. Именно этот разрыв между количеством зафиксированных и фактически раскрытых проблем и является главным источником напряжения в кампании.
Calle прямо признал, какой это даёт эффект. «Мы искренне сожалеем, если наши отчёты добавили стресса в ваш и без того напряжённый день», — написал он, одновременно защищая темп раскрытия. Его логика: владельцы проектов лучше всех подходят для валидации собственных отчётов, ИИ сделал эту валидацию практически бесплатной, а любой другой, запустив аналогичные инструменты, всё равно рано или поздно наткнулся бы на те же баги. Crypto Briefing сообщил, что группа уже провела сканирование примерно 150 репозиториев до этого спринта, что привело к более чем дюжине приватных раскрытий, при этом критические проблемы воспроизводились локально до контакта с мейнтейнерами — подход ответственного раскрытия, которого команда, по её словам, придерживается и сейчас, несмотря на рост масштабов августовской инициативы.
Почему время выбрано не случайно: контекст Coldcard
Этот аудит не возник в вакууме. Он последовал сразу после того, как базовые предположения о безопасности Bitcoin получили серьёзный удар. Аппаратный кошелёк Coldcard от Coinkite, долгое время считавшийся одним из наиболее надёжных устройств холодного хранения в культуре самокастоди Bitcoin, по оценкам, обошёлся пользователям в потерю примерно 130 миллионов долларов после мартовского релиза прошивки 2021 года, которая раскрывала сид‑фразы кошельков через программный механизм резервного копирования вместо аппаратного генератора случайных чисел устройства. Этот изъян сделал приватные ключи угадываемыми, а не криптографически защищёнными. В своём пост‑мортеме Coinkite отметила, что «кто‑то, вероятно, использовал ИИ для анализа предыдущих версий нашей прошивки», что подчёркивает, насколько быстро ИИ‑ассистированный анализ превратился из нишевого любопытства в инструмент, способный как находить, так и, по‑видимому, эксплуатировать слабости в инфраструктуре Bitcoin.
Этот контекст объясняет, почему спринт Bitcoin Red Team весит больше, чем обычный баг‑баунти. Открытый исходный код, на котором строились инструменты вокруг Bitcoin, всегда означал, что большинство проектов, если они не высокопрофильные или хорошо финансируемые, почти никогда не получают полноценного аудита безопасности. Обнаружение уязвимостей в сотнях кодовых баз не означает, что средства уже украдены или что базовый протокол Bitcoin скомпрометирован; аудит был нацелен на кошельки, библиотеки и приложения, которыми люди пользуются для взаимодействия с Bitcoin, а не на саму сеть. Но теперь расходы на исправление ложатся на отдельных мейнтейнеров, многие из которых — волонтёры или небольшие команды, и без того работающие на пределе. Red Team уже дала понять, что планирует открыть исходный код инструментов, использованных в спринте, — шаг, который может изменить подход более широкой криптоиндустрии к аудитам безопасности в будущем, при условии, что мейнтейнеры смогут поспевать за тем, что продолжают находить машины.
FAQ
Каков был охват аудита безопасности Bitcoin Red Team?
Аудит охватил 390 проектов Bitcoin и зафиксировал 4 962 отчёта о проблемах безопасности примерно за 30 часов с использованием ИИ‑ассистированного сканирования; некоторые источники указывают точное окно в 27,5 часа.
Насколько серьёзными были уязвимости, найденные Bitcoin Red Team?
Было выявлено 85 критических и 635 высокосерьёзных проблем, что составляет 14,5% от общего числа отчётов.
В каких типах проектов было больше всего серьёзных уязвимостей?
Проекты, связанные с приватностью и coinjoin, имели наибольшую долю серьёзных отчётов — 24%, опередив свапы, биржи и платёжные инструменты.
Почему аудит добавляет стресса мейнтейнерам проектов?
Поскольку отчёты раскрываются быстро для оперативной валидации, такой темп увеличивает нагрузку на мейнтейнеров в и без того сложный момент, о чём лидер кампании, calle, публично признал и извинился.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Каков был охват аудита безопасности Bitcoin Red Team?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Аудит охватил 390 проектов Bitcoin и зафиксировал 4 962 отчёта о проблемах безопасности примерно за 30 часов с использованием ИИ-ассистированного сканирования; некоторые источники указывают точное окно в 27,5 часа.»}},{«@type»:»Question»,»name»:»Насколько серьёзными были уязвимости, найденные Bitcoin Red Team?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Было выявлено 85 критических и 635 высокосерьёзных проблем, что составляет 14,5% от общего числа отчётов.»}},{«@type»:»Question»,»name»:»В каких типах проектов было больше всего серьёзных уязвимостей?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Проекты, связанные с приватностью и coinjoin, имели наибольшую долю серьёзных отчётов — 24%, опередив свапы, биржи и платёжные инструменты.»}},{«@type»:»Question»,»name»:»Почему аудит добавляет стресса мейнтейнерам проектов?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Поскольку отчёты раскрываются быстро для оперативной валидации, такой темп увеличивает нагрузку на мейнтейнеров в и без того сложный момент, о чём лидер кампании, calle, публично признал и извинился.»}}]}
Статья подготовлена при помощи искусственного интеллекта и проверена редакционной командой.

