ビットコインオープンソースのエコロジーは、より高速なセキュリティレビューサイクルに入ります。 ビットコインレッドチームは、約108時間の501プロジェクトの見直しを経て、7958の問題の累積的な記録が記録され、その1280が高リスクや深刻な分類されたことを示しました。 しかし、これらの数値は、使用のために特定されたギャップを量り、多くの結果はまだ、ディフェンダーや研究者によってさらに再現および検証する必要があります。
部分的な結果は完了し、報告しました
開示されたデータから、問題の約24.7パーセントが、プロジェクトメンテナーに1セントあたり29.4とレプリカとして検証された。 オペレーションに参加したコード名の開発者であるCalleは、ほぼBitcoinオープンソースのエコロジーのベーススキャンを完了し、比較的簡単にディスカバーされたギャップをワイドスケールで検討していたと述べました。
このラウンドのコアツールは、ムーンシュートAIのキンギK3です。 コールは、フロントラインモデルが長年蓄積してきたオープンソースのコードを素早く確認できると確信しており、古いソフトウェアをより高いレベルのセキュリティスクラッチに露出しています。 しかし、ビットコインコアや全てのビットコインプロジェクトが侵害されていることを意味するものではありません。
大規模なコード監査のためにKimi K3を使用
独立したテストでは、Kimi K3 はサイバーセキュリティタスクのいくつかの機能があることがわかりました。 英国におけるAI Security Instituteと米国CAISIによる共同評価では、このモデルがギャップユース開発テストでGLM-5.2よりも優れていると述べていますが、最も強力なアメリカのクローズドソースモデルの背後にあるままです。 Kimi K3は、Exploit Benchで32パーセントを獲得し、41のサンプルで任意のコードを実行しなかった。
Bitcoin Redsは、以前に390ビットコインプロジェクトで4962潜在的な問題を特定しました。そのうちの720は高リスクや深刻なものとして分類されました。 最新の統計は、スキャンのスコープと質問の数の両方が最初のラウンドで大幅に拡大していることを示しています。
BTTCPayサーバーは深刻なループホールを修理しました
この操作は自動スキャンだけではありません。 BTTCPay Server は、公式 GitHub が発行した声明で、Bruno Garcia、Ben Carman、Bitcoin Red Corps の独立した研究者による報告に基づいて深刻なループホールが修復されたことを確認しました。 2.4.2 Greenfield Basic Administrationに影響を受けた2要素認証が修復され、ループホールは当時悪用されました。
BTTCPay Server は、攻撃者が影響を受けたデプロイメントから LND 管理者のマカロンのバウチャーを取得し、接続された落雷ネットワークウォレットにアクセスするために使用したことを示しています。 投資家は、Bitcoin Red Team、Project Loupe、Magic Grants、独立した研究者からより多くのレポートが処理され、スキャンとレビュープロセスを強化していると述べた。
これらの修理は、Red Team Reportの高リスクの問題の一部がメンテナーによって識別され、対処されていることを示しています。 しかし、これは7958レコードが確立されたことを証明していません。 AI補助監査は、マニュアル調査に従ったリスクレベルの誤り、報告書の重複、または調整を下回る可能性があります。
応答速度の維持か高められた注意
メンテナンスに慢性的に欠けているプロジェクトは、AIが著しく識別し、ループホールをテストするコストを削減するので、より大きな注意で見る必要があると主張する。 プロジェクトの参加者がループホールのレポートに反応する速度は、プロジェクトの ' s の健康をますます反映する可能性があります。 将来的には、メンテナーは、時々外的なレビューにのみ頼るのではなく、継続的に独自のAI監査プロセスを実行する必要があるかもしれません。
ビットコインエコロジーもこの方向にやってきます。 OpenSatsは、研究者のLMコストを部分的に補助するRapid Reds Grant Channelを開始しました。 さらに、40以上のビットコインとデジタルアセットのエージェンシーが、主要なAIラボでは、セキュアな環境、十分なコンピューティング力、AIセキュリティチームとの直接通信など、管理されたフロントラインモデルアクセスを備えた認定オープンソースの擁護者を提供するよう求めています。
通常のユーザーにとって、Bitcoinのボトムコンセンサス協定自体ではなく、より多くの即時のリスクはウォレット、雷ネットワークインフラストラクチャ、決済ソフトウェア、および古いコードリポジトリに集中し続けています。
