После кражи с аппаратных кошельков Coldcard группа добровольцев подняла собственную «красную команду» и натравила языковые модели на открытый код биткоин-экосистемы. Итог первой волны: около четырёхсот репозиториев, тысячи находок и восемьдесят пять критических уязвимостей. Параллельно больше сорока криптокомпаний подписали письмо к разработчикам ИИ: дать проверенным защитникам доступ к тем же моделям, что уже есть у атакующих.

Коротко: что сделала команда

Инициативу запустил Роб Гамильтон, глава страховой компании AnchorWatch, после кражи средств у владельцев Coldcard. Технически её ведёт разработчик под псевдонимом Calle. В команде от шестнадцати до двадцати пяти добровольцев, в зависимости от того, чью оценку брать.

Инструмент — не один сервис, а связка моделей: основной называют китайскую Kimi K3, в перечнях фигурируют также модели OpenAI, Anthropic и Z.ai. Причина выбора названа прямо — у американских моделей жёстче ограничения, и запросы на поиск уязвимостей они нередко отклоняют.

Что нашли и почему цифры расходятся

Показатель Оценка Откуда
Проверено репозиториев около 390 отраслевые публикации
Всего находок от 4962 до 7958 расходятся по источникам
Критических 85 отраслевые публикации
Критических и высоких вместе 1288 на 9 августа материалы к письму
Затрачено машинного времени от 27,5 до 108 часов расходятся по источникам
Потрачено на вычисления от 20 до 58 тысяч долларов расходятся по источникам

Разброс — не небрежность пересказа: аудит идёт непрерывно, и публикации фиксируют разные срезы. Но есть и вторая причина.

Почему «находка» и «дыра» — это разные вещи

Вот наблюдение, ради которого стоит смотреть на структуру чисел, а не на самое крупное из них. Между «почти пять тысяч находок» и «восемьдесят пять критических» разница в шестьдесят раз, и это соотношение важнее обеих цифр.

Модель выдаёт поток гипотез. Часть — реальные ошибки, часть — сценарии, в живом коде недостижимые, часть — ложные срабатывания на непонятой логике. Отделить одно от другого может только человек, читающий код. Поэтому в отчётах отдельной строкой идут «критические» — то, что подтвердили руками.

Отсюда неудобный вывод. ИИ удешевил не защиту, а её первую стадию — генерацию подозрений. Проверка осталась такой же дорогой и человеческой. У атакующего второй стадии нет вовсе: ему достаточно, чтобы сработала одна гипотеза из тысячи, и проверяет он её на живой системе, а не в отчёте. Похожую асимметрию мы разбирали, когда ИИ-агенты стали обгонять привычные векторы атак.

ИИ удешевил поиск подозрений, а не их проверку. Атакующему нужна одна догадка из тысячи; защитнику — прочитать все тысячу.

О чём просят разработчиков ИИ

Письмо, собранное Bitcoin Policy Institute, просит лаборатории завести постоянные программы доверенного доступа для защитников открытой финансовой инфраструктуры: дать проверенным исследователям работать с передовыми моделями без ограничений, сохранив ограничения для широкой публики.

Подписались более сорока организаций: Coinbase, Kraken, BitGo, Ledger, Trezor, Blockstream, Bitwise, Anchorage Digital, MARA, Block, ARK Invest, а также фонды поддержки разработки Brink, OpenSats, Chaincode Labs и Spiral.

Аргумент письма прост: код защищает активы более чем на триллион долларов, а доступ к сильным моделям у нападающих уже есть. Шаг в ту же сторону сделала биржа, которая пустила ИИ искать дыры в собственном коде. О том, что преступники осваивают ИИ быстрее защиты, отраслевая аналитика писала на этой неделе.

Чего в источниках нет

Нет подтверждения, что найденные уязвимости кем-то использованы: организатор считает это вероятным, но доказательств не приводит.

Не публикуется список затронутых проектов и характер ошибок — обычная практика до выхода исправлений, но проверить масштаб по первоисточнику сейчас нельзя.

Не сходятся объём находок, число часов и сумма расходов. Нет и ответа лабораторий: реакция на письмо в материалах не приводится.

Частые вопросы

Что такое красная команда?

Группа, которая по договорённости атакует систему, чтобы найти слабые места раньше настоящих злоумышленников.

Мои монеты в опасности?

Из опубликованного это не следует: список уязвимых проектов не раскрыт, использование находок не подтверждено. Разумная мера — обновлять кошельки и прошивки по мере выхода исправлений.

Почему используют китайскую модель?

По словам участников, у американских моделей строже ограничения и они чаще отказываются помогать с поиском уязвимостей.

Почему цифры находок так расходятся?

Аудит продолжается, и публикации фиксируют разные моменты. Кроме того, «находка» модели и подтверждённая уязвимость — не одно и то же.

Чего добиваются подписанты письма?

Постоянного доступа к передовым моделям для проверенных исследователей безопасности при сохранении ограничений для остальных.

Связано ли это со взломом Coldcard?

Да, инициатива запущена после него. Производитель кошелька со своей стороны изменил порядок генерации ключа.

Источники

Материал подготовлен на основе публикаций Decrypt, Cryptopolitan и Coinspeaker.