Kiểm toán bảo mật Bitcoin bằng AI phát hiện 85 lỗ hổng nghiêm trọng trên 390 kho lưu trữ code
Những điểm chính
- Bitcoin Red Team đã phát hiện 85 lỗ hổng nghiêm trọng trên 390 kho mã chỉ trong 27,5 giờ.
- Cuộc kiểm tra diễn ra sau sự cố Coldcard RNG gây thiệt hại hơn 100 triệu USD.
Một sáng kiến tình nguyện có tên là Bitcoin Red Team vừa báo cáo hàng nghìn lỗ hổng bảo mật trên các kho mã nguồn mở Bitcoin trong ngày đầu tiên rà soát phối hợp.
Nhóm này, dẫn dắt bởi nhà phát triển Calle và CEO AnchorWatch Rob Hamilton, đã ghi nhận 4.962 phát hiện trong 27,5 giờ, bao gồm 85 vấn đề nghiêm trọng và 635 vấn đề mức độ cao.
Hơn 40.000 USD tài nguyên tính toán trí tuệ nhân tạo đã được sử dụng, với hỗ trợ tài chính từ OpenSats – một tổ chức phi lợi nhuận hỗ trợ phát triển Bitcoin mã nguồn mở.
Cuộc kiểm tra diễn ra sau sự cố bảo mật lớn liên quan đến lỗi trình tạo số ngẫu nhiên trong ví phần cứng Coldcard khiến thiệt hại xác nhận vượt 100 triệu USD.
Phạm vi rà soát bảo mật ứng dụng AI
Red Team tạo ra bộ công cụ rà soát bao phủ 171.599 dòng mã nhằm xác định các thư viện phần mềm nền tảng Bitcoin và ghi lại những lỗ hổng có khả năng tái hiện được.
Theo cập nhật từ dự án, cho đến nay đã có 21,4% phát hiện được xác thực lại thành công.
Calle cho biết tốc độ phát hiện ở giai đoạn đầu trung bình khoảng một khai thác nghiêm trọng mỗi giờ cho mỗi thành viên tham gia.
Nhóm đã triển khai nhiều mô hình AI, bao gồm Kimi K3, GPT Sol, Fable, Opus và GLM5.2, để quét các kho mã và tạo báo cáo có cấu trúc cho bên duy trì.
Các hạn chế ban đầu về quyền truy cập một số hệ thống AI ở Mỹ khiến nhóm phải dựa nhiều hơn vào các mô hình mã nguồn mở Trung Quốc cho đến khi quyền truy cập rộng rãi hơn được khôi phục.
Hamilton cho biết bộ công cụ rà soát dự kiến sẽ được phát hành mã nguồn mở, cho phép các công ty kiểm thử cả mã nguồn mở và đóng Bitcoin.
Sự cố Coldcard và phản ứng của ngành
Sáng kiến được khởi động sau khi kẻ tấn công khai thác một lỗi trong triển khai RNG của Coldcard, ảnh hưởng đến các thiết bị MK3+ và cho phép rút tiền.
Việc nghiên cứu xác định ít nhất 15 kẻ tấn công riêng lẻ đã lợi dụng lỗ hổng này trước khi phần mềm vá lỗi được phát hành.
Người dùng chưa chuyển tiền sang ví được tạo dưới phần mềm cập nhật mới vẫn có thể bị đe dọa.
Sàn giao dịch Boltz thông báo tạm thời tạm dừng một số hoạt động khi các sàn và nhà cung cấp dịch vụ đánh giá các lỗ hổng có thể do AI hỗ trợ phát hiện trong bối cảnh hậu sự cố.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Tigress nâng mục tiêu giá của Intel lên 145 USD
SK Hynix (SKHY.US) phản hồi tin đồn hợp tác sản xuất chip tại Mỹ với Intel: Vẫn chưa có quyết định cuối cùng
SK Hynix (SKHY.US) đã phủ nhận tin đồn về việc đàm phán với Intel (INTC.US) để sản xuất chip nhớ lần đầu tiên tại Mỹ.

