Добровольная инициатива по безопасности Bitcoin сообщила о масштабных результатах сканирования кодовой базы с использованием передовых моделей искусственного интеллекта. По итогам скоординированной кампании, объединившей 16 исследователей под руководством разработчика под псевдонимом Calle, было проверено 390 опенсорсных проектов, связанных с Bitcoin. За примерно 30 часов работы система выявила 4 962 потенциальные уязвимости, из которых 85 классифицированы как критические, а 635 — как высокие по степени опасности. Таким образом, на критически важные находки пришлось примерно каждая седьмая из всех записей.
Ранее та же команда отсканировала около 150 репозиториев Bitcoin, потратив на ИИ-сервисы, включая Kimi K3, GPT Sol, Claude Fable / Opus и GLM 5.2, порядка $20 000. CEO AnchorWatch Роб Хэмилтон подчеркнул, что финансирование обеспечено и пожертвования не требуются. Интенсивность работы впечатляет: по словам Calle, на первых этапах удавалось находить в среднем один критический эксплойт в час на человека, а ежедневные расходы на вычисления достигали $10 000.
Отличие кампании от традиционного аудита состояло в активном участии живых экспертов, которые направляли ИИ-модели с помощью различных промптов и методик. Это позволило обнаружить слабые места, которые единый автоматизированный подход мог бы пропустить. Наибольшее число находок — 1 385 — пришлось на криптографические библиотеки и SDK. Лишь один проект завершил проверку без единого замечания.
Подтверждённые критические уязвимости уже передаются мейнтейнерам проектов вместе с демонстрациями proof-of-concept, и многие отчёты оперативно подтверждаются. Однако обработка столь большого объёма остаётся серьёзной проблемой для экосистемы. Инициатива также разрабатывает открытую ИИ-платформу для аудита кода Bitcoin, а один из сканеров — Cyber Harness — подключён при поддержке OpenAI для проверки наиболее нагруженных компонентов сети.
Новости появились на фоне растущей роли искусственного интеллекта в обнаружении уязвимостей в криптоиндустрии: ранее модель Claude Opus 4.8 нашла четырёхлетний баг в Zcash, угрожавший выпуском неограниченного числа монет, а атакующие использовали ИИ для эксплуатации Coldcard-кошельков и приостановки работы Bitcoin-моста Boltz. Отдельно в конце июля сеть Bitcoin зафиксировала всплеск до 0,98 млн активных адресов в сутки (максимум с декабря 2024 года) — отчасти из-за массового подбора сидов, сгенерированных дефектной прошивкой Coldcard, что подчёркивает критическую важность своевременного устранения найденных проблем.