توسعهدهندگان بیتکوین ۸۵ باگ بحرانی را در یک وضعیت «فوقالعاده بد» شناسایی کردند
۱۵ مرداد ۱۴۰۵
به گفته کاله (Calle)، توسعهدهنده با نام مستعار پشت پروتکل پول الکترونیکی کشـو (Cashu)، شانزده توسعهدهنده بیتکوین ۴۹۶۲ مورد یافته امنیتی را در یک بازبینی کد هماهنگ به ثبت رساندهاند که شامل ۸۵ مشکل بحرانی و ۶۳۵ مشکل با شدت بالا میشود. به گزارش ، این یافتهها حاصل یک ارزیابی امنیتی هماهنگ است که
به گفته کاله (Calle)، توسعهدهنده با نام مستعار پشت پروتکل پول الکترونیکی کشو (Cashu)، شانزده توسعهدهنده بیتکوین ۴۹۶۲ مورد یافته امنیتی را در یک بازبینی کد هماهنگ به ثبت رساندهاند که شامل ۸۵ مشکل بحرانی و ۶۳۵ مشکل با شدت بالا میشود.
این یافتهها حاصل یک ارزیابی امنیتی هماهنگ است که در آن توسعهدهندگان، مدلهای هوش مصنوعی را برای بررسی کیف پولهای بیتکوین، کتابخانههای رمزنگاری و زیرساختها هدایت کردهاند.
کاله خاطرنشان کرد: «وضعیت فوقالعاده بد است.»
او در تاریخ ۵ آگوست ۲۰۲۶ در شبکه اجتماعی X نوشت: «ما در حال افزایش سرعت هستیم. بخش زیادی از کار ما هنوز به صورت دستی است (هدایت گامبهگام هوش مصنوعی)، اما در عین حال ابزارهای خودکار ما نیز در حال بهبود هستند. تاکنون، اینکه به هر فرد اجازه دهیم از روش بررسی مورد علاقه خودش استفاده کند، مؤثرترین استراتژی بوده است.»
کاله گفت بیشتر گزارشهای بحرانی به سرعت توسط صاحبان پروژهها تأیید شدهاند و پیش از ارسال، با استفاده از یک اثبات مفهوم (Proof of Concept) عملیاتی، در یک محیط آزمایشیِ محلی در حال بازتولید و تست مجدد هستند.
با این حال، او اذعان کرد که این حجم عظیم از گزارشها به خودیِ خود در حال ایجاد مشکلاتی است. وی با اشاره به اینکه گروه هنوز در حال یادگیری نحوه غربال کردن و تفکیک «موارد بیارزش (Slop)» از باگهای واقعی است، از نگهدارندههای پروژهها که زیر بار این گزارشها دفن شدهاند عذرخواهی کرد و نوشت: «در حال حاضر هرجومرج زیادی در اکوسیستم وجود دارد.»
به گفته کاله، این گروه گزارشهای خود را با سرعت منتشر میکند؛ زیرا اکنون نگهدارندههای پروژهها میتوانند با استفاده از همان ابزارهای هوش مصنوعی، یافتهها را تقریباً به صورت رایگان تأیید کنند و همچنین به این دلیل که افراد دیگری که در تیم قرمز نیستند نیز به زودی به همان یافتههایی خواهند رسید.
راب همیلتون (Rob Hamilton)، شخصی که در حال ساخت زیرساخت خودکار برای این گروه است، گفت که گلوگاه پیدا کردن باگها نیست، بلکه رساندن آنها به دست نگهدارندههای درستِ پروژهها است. او نوشت: «سختترین بخش، هماهنگی برای رساندن این موارد به افراد درست است. با اینکه پیدا کردن مشکلات بحرانی بسیار ارزشمند است، اما من این شرایط را تنها نسخه اولیه و قدم اولِ این فرآیند میبینم.»
این بازبینی گسترده در اکوسیستمی اتفاق میافتد که همین حالا هم در حال دستوپنجه نرم کردن با پیامدهای ناشی از پیشدستی هکرها در یافتن نقصهای امنیتی است. سرقتهای مربوط به کلدکارد (Coldcard) که از ۳۰ جولای آغاز شد و باعث به سرقت رفتن بالغ بر ۱۱۴ میلیون دلار از کیف پولهایی شد که کلمات بازیابی (Seed) آنها توسط فِرموِر معیوب تولید شده بود، ناشی از باگی بود که از سال ۲۰۲۱ بهصورت پنهان باقی مانده بود. این باگ پس از کشف فضای کلیدِ آسیبدیده، دیگر نیازی به دسترسی به دستگاه فیزیکی نداشت.
نکته نگرانکننده اینجاست که مهاجمان نیز در حال حاضر همین ابزارهای هوش مصنوعی را در اختیار دارند. شرکت آنتروپیک (Anthropic) در ماه آوریل اعلام کرد که یکی از مدلهای هوش مصنوعی این شرکت موفق شده با هزینهای کمتر از ۵۰ دلار، باگی را پیدا کند که به مدت ۲۷ سال در نرمافزارهای پرکاربرد کشفنشده باقی مانده بود. این مدل نقصهایی را در نرمافزار رمزنگاری پیدا کرد که وظیفه تأمین امنیت اتصالات بانکی، ورود به صرافیها و سرورهایی که بخش اعظم اینترنت را اجرا میکنند بر عهده داشت.
در موردی جداگانه، تیم اطلاعات تهدید گوگل در ماه می اعلام کرد که یک گروه مجرمانه را دستگیر کرده است که در حال آمادهسازی حملهای بر اساس نقص امنیتی بودند که یک مدل هوش مصنوعی برای آنها پیدا کرده بود.