Про проєкт Мобільна версія Статті партнерів Реклама Крипта E-bike
Xiaomi Apple Samsung Google Huawei Oppo Vivo Realme Microsoft AnTuTu
iLenta

ШІ знайшов майже 5000 вразливостей у проєктах Bitcoin

11 серпня 2026, 23:07 | Bazelas [155]
Безпека екосистеми Bitcoin зазнала одного з наймасштабніших аудитів із використанням штучного інтелекту. Волонтерська група Bitcoin Red Team приблизно за 30 годин виявила 4962 потенційні проблеми безпеки у 390 проєктах, пов’язаних із Bitcoin.
ШІ знайшов майже 5000 вразливостей у проєктах Bitcoin

Кампанію назвали «масштабним аудитом екосистеми». Значну частину роботи виконували ШІ-агенти, які автоматично аналізували вихідний код і передавали знайдені проблеми фахівцям для подальшої перевірки. Водночас організатори наголошують, що повністю замінити людей штучний інтелект поки не зміг.

Майже 5000 знахідок за 30 годин

Перший звіт про перебіг кампанії опублікував розробник під псевдонімом calle, який створив протокол Bitcoin ecash Cashu. За його даними, серед 4962 виявлених проблем 85 отримали критичний рівень небезпеки, а ще 635 були класифіковані як серйозні.

Таким чином, 720 знахідок, або близько 14,5% від загальної кількості, належать до категорій високого та критичного рівня небезпеки. У середньому на кожен перевірений проєкт припадає майже дві серйозні проблеми, а швидкість виявлення становила близько 166 знахідок на годину.

У кампанії брали участь 17 людей, причому 14 із них були людьми, а ще три — автоматизованими системами. Команда продовжує розширюватися і, за словами організаторів, працює практично цілодобово.

Водночас значна частина процесу залишається ручною. Розробники фактично «керують» ШІ, коригують його роботу та перевіряють результати. Близько 91% усіх знахідок надійшли через автоматизовану систему сканування, а приблизно для 21% проблем вдалося динамічно відтворити вразливість за допомогою коду, який підтверджує її існування.

Які проєкти виявилися найбільш вразливими

Результати суттєво відрізняються залежно від категорії програмного забезпечення. Найбільшу частку серйозних і критичних проблем виявили у проєктах, пов’язаних із конфіденційністю та CoinJoin: 24% усіх знайдених там вразливостей отримали високий або критичний рівень небезпеки.

Далі йдуть свопи та криптовалютні біржі з показником 21%, а також платіжні й торговельні інструменти — 17%. Водночас криптографічні бібліотеки та SDK дали найбільшу абсолютну кількість знахідок — 1101, хоча лише близько 10% із них визнали серйозними.

Це дає доволі показову картину: велика кількість виявлених помилок сама по собі ще не означає, що конкретний сегмент є найбільш небезпечним. Значно важливішою є частка проблем, які можуть призвести до реальної шкоди.

Розробники Bitcoin-проєктів отримали тисячі звітів

Масштабний аудит уже створив додаткове навантаження на розробників. Поки що інформацію про знайдені проблеми безпосередньо передали власникам лише 19 проєктів — це менше ніж 5% усіх перевірених рішень.

Організатор кампанії визнав, що потік звітів може стати серйозною проблемою для команд, які супроводжують проєкти. Однак команда вважає, що виявлені вразливості необхідно якомога швидше передавати розробникам. На їхню думку, саме автори продукту найкраще можуть підтвердити наявність проблеми, а ШІ дає змогу суттєво знизити вартість такої перевірки.

Водночас масштабна автоматизація створює й іншу проблему — хибні спрацьовування. Наразі вісім виявлених вразливостей уже визнали хибними.

Чому історія з Coldcard особливо важлива

Кампанія Bitcoin Red Team відбувається на тлі підвищеної уваги до безпеки криптовалютних гаманців. Одним із найпоказовіших випадків стала проблема апаратного гаманця Coldcard, через яку користувачі втратили криптовалюту приблизно на $130 млн, або близько 11,3 млрд грн.

Проблема була пов’язана з прошивкою, випущеною у березні 2021 року. Замість апаратного генератора випадкових чисел пристрій за певних умов використовував програмний резервний механізм для створення seed-фраз гаманців. Це потенційно давало змогу передбачати приватні ключі.

Особливо примітно, що під час подальшого розбору інциденту компанія припустила, що попередні версії прошивки міг аналізувати штучний інтелект.

Саме цей момент показує, наскільки сильно змінюється баланс сил у сфері кібербезпеки. Раніше відкритий вихідний код і велика кількість розробників, які його перевіряють, вважалися серйозною перевагою. Тепер наявність коду у відкритому доступі водночас означає, що його можуть аналізувати не лише фахівці проєкту, а й автоматизовані системи потенційних зловмисників.

ШІ змінює правила безпеки криптовалют

Технічний директор Ledger Шарль Гійме вважає, що ситуація з Coldcard має стати попередженням для всієї криптовалютної індустрії. За його словами, штучний інтелект уже дає змогу шукати вразливості в криптовалютному коді практично з машинною швидкістю.

Саме тому факт наявності відкритого вихідного коду та проходження попередніх перевірок більше не гарантує безпеки проєкту. Вразливість може роками залишатися непоміченою, а потім бути виявленою автоматизованою системою за лічені години.

Для розробників це означає необхідність змінювати сам підхід до аудиту. Якщо ШІ здатен масово шукати помилки, фахівцям із захисту доведеться використовувати аналогічні інструменти не лише після випуску оновлень, а й на постійній основі.

Для українських користувачів криптовалют ця тенденція також має практичне значення. Апаратні гаманці, мобільні застосунки та інші сервіси Bitcoin використовуються незалежно від країни, тому вразливість у закордонному проєкті може безпосередньо зачепити власника криптовалюти в Україні. Водночас особливо важливо своєчасно встановлювати офіційні оновлення та не сприймати статус «open source» як автоматичну гарантію безпеки.

Масштаб кампанії Bitcoin Red Team показує, що ШІ здатен перетворити пошук вразливостей із точкової роботи окремих дослідників на безперервний масовий процес. Майже 5000 знахідок за 30 годин — ще не доказ того, що всі перевірені Bitcoin-проєкти небезпечні, адже частина звітів виявиться хибною або малозначущою. Проте це наочний сигнал для всієї індустрії: тепер розробникам доводиться враховувати, що їхній код може бути перевірений штучним інтелектом значно швидше, ніж раніше.

Джерело: decrypt

Теги:
YouTube Telegram
Коментарі

ОГЛЯДИ

НОВИНИ ТА ПОДІЇ

ПРИСТРОЇ ТА АКСЕСУАРИ

ІНСТРУКЦІЇ, ПОРАДИ ТА СЕКРЕТИ

КРИПТОВАЛЮТИ

Ads
Ads
Ads