Jūs žiūrite į dvylika žodžių, užrašytų ant suglamžyto popieriaus lapo. Jūsų širdies ritmas dažnėja, kai juos vedate į naują piniginės sąsają. Kiekvienas simbolis yra mažytis tiltas tarp jūsų santaupų ir tuštumos, kurioje pinigai išnyksta visiems laikams. Šis nerimas yra kaina už tai, kad esate savo paties bankas. Jūs pasitikite matematika, nes matematika turi būti tobula. Tikite, kad kodas yra stiklinis banko seifas, kuriame visi mato pinigus, bet tik jūs turite raktą. Šis tikėjimas yra kiekvienos jūsų turimos satošio dalies pagrindas. Tai ramus įsitikinimas, kad programinė įranga darys būtent tai, ką sako, kiekvieną kartą ir be klaidų.
Be šio asmeninio streso, pačiame šiuos turtus valdančiame kode vyksta didesnis sisteminis poslinkis. Savanorių grupė, pasivadinusi „Bitcoin Red Team“, neseniai pasitelkė dirbtinio intelekto agentus 390-iai skirtingų „Bitcoin“ projektų patikrinti. Per 30 valandų šie skaitmeniniai auditoriai aptiko 4 962 saugumo radinius. Šis masinis auditas atskleidžia fragmentuotą ir dažnai trapią ekosistemą po didžiausios pasaulyje kriptovaliutos paviršiumi. Nors dažnai kalbame apie „Bitcoin“ kainą kaip apie pasaulinį finansinės sveikatos rodiklį, retai diskutuojame apie įrankių, kuriais juos leidžiame ir taupome, struktūrinį vientisumą. Ši ataskaita yra pavojaus signalas visiems, manantiems, kad decentralizacija yra nepažeidžiamumo sinonimas.
Šio audito mastas yra precedento neturintis dėl naudojamų įrankių. Per pirmąsias dvi veiklos dienas kampanija užfiksavo 85 kritines ir 635 didelio sunkumo problemas. Pseudoniminis kūrėjas calle, „Cashu“ protokolo autorius, pranešė, kad komanda fiksavo radinius 166 per valandą greičiu. Toks kiekis įmanomas tik todėl, kad žmonės talkina DI agentams. Šie agentai nemiega. Jie nepavargsta skaityti tūkstančių eilučių kriptografinių skriptų. Jie ieško modelių, kuriuos žmogaus akis gali praleisti standartinės peržiūros metu. Komanda nustatė, kad leidimas skirtingiems žmonėms naudoti savo pageidaujamus DI užklausų (prompting) metodus buvo efektyviausia strategija. Ši požiūrių įvairovė atskleidė platesnį klaidų spektrą, nei kada nors galėtų vienas centralizuotas metodas.
Įdomu tai, kad 91 % šių radinių buvo gauti atliekant automatizuotą nuskaitymą. Tai rodo, kad barjeras ieškant pažeidžiamumų finansinėje programinėje įrangoje gerokai sumažėjo. Praeityje saugumo auditas buvo lėtas, brangus procesas, kuriame dalyvavo aukštai apmokami specialistai. Dabar savanoris su galingu kalbos modeliu gali vienu metu tirti šimtus kodų bazių. Šis poslinkis yra dviašmenis kardas pramonei. Nors jis leidžia kūrėjams greičiau rasti ir ištaisyti klaidas, tai taip pat reiškia, kad piktavaliai turi prieigą prie tų pačių didelės spartos atradimo įrankių. „Bitcoin Red Team“ greitis rodo, kad saugumo per neaiškumą (security through obscurity) era baigėsi. Bet kuris projektas su viešu kodu dabar yra po mikroskopu, kuris niekada nemirksi.
Labiausiai nerimą keliantis ataskaitos aspektas yra tai, kur slypi rimtos klaidos. Privatumo ir „coinjoin“ projektai turėjo didžiausią didelio arba kritinio sunkumo radinių dalį – 24 %. Tai įrankiai, kuriuos žmonės naudoja norėdami paslėpti savo operacijų istoriją ir atgauti anonimiškumą viešoje knygoje. Jei naudojate privatumo įrankį, dažnai bandote apsisaugoti nuo sisteminio sekimo ar tikslinės vagystės. Paradoksalu, bet būtent šie įrankiai atrodo struktūriškai netvirčiausi. Kai privatumo įrankis turi kritinį trūkumą, jis rizikuoja ne tik jūsų pinigais. Jis rizikuoja jūsų saugumu, potencialiai nutekindamas jūsų tapatybę arba visą finansinę istoriją visuomenei.
Keityklos ir mainų platformos sekė iš paskos – 21 % jų radinių buvo didelio arba kritinio sunkumo. Šios platformos yra kripto pasaulio sankryžos, kuriose vartotojai keičia vieną turtą į kitą. Tai didelio srauto zonos, kurioms funkcionuoti reikalinga sudėtinga logika. Kasdieniais terminais tariant, tai yra „Bitcoin“ ekosistemos skaitmeninės kasos langeliai. Jei kasos langelis turi įtrūkimą, kiekvienas per jį einantis klientas rizikuoja. Kriptografinės bibliotekos ir SDK sugeneravo didžiausią bendrą radinių kiekį – 1 101 įrašą. Nors tik 10 % jų buvo didelio sunkumo, šios bibliotekos yra šimtų kitų programėlių statybiniai blokai. Mažas nuotėkis pamatų bibliotekoje galiausiai gali užtvindyti visą namą.
Didžiulis ataskaitų kiekis sukūrė naujos rūšies trintį žmonėms, kurie kuria šiuos įrankius. Tik 5 % peržiūrėtų projektų radinių iki šiol buvo atskleisti pirminiams kūrėjams. Tai reiškia, kad yra didžiulis potencialių saugumo pataisymų sąrašas, laukiantis žmogaus patvirtinimo. „Bitcoin Red Team“ pripažino, kad jų darbas prideda streso prižiūrėtojams, kurie dažnai patys yra savanoriai. Klaidos patvirtinimo procesas, net ir padedant DI, vis tiek reikalauja žmogaus, kad šis patvirtintų, jog grėsmė yra tikra. Čia elgsenos ekonomikos žmogiškasis elementas susitinka su šalta blokų grandinės logika. Net turėdami tobulus įrankius, esame ribojami sistemą valdančių žmonių laiko ir energijos.
Istoriškai saugumas buvo lėtas dialogas tarp tyrėjų ir kūrėjų. Ši nauja realybė labiau primena gaisrinę žarną. Ataskaitoje teigiama, kad kadangi patvirtinimas naudojant DI dabar beveik nieko nekainuoja, radiniai turėtų būti skelbiami greitai. Bet kas kitas, naudojantis tuos pačius įrankius, anksčiau ar vėliau ras tas pačias klaidas. Tai sukelia ginklavimosi varžybas tarp žmonių, bandančių apsaugoti tinklą, ir tų, kurie norėtų juo pasinaudoti. Vidutiniam vartotojui tai reiškia, kad jūsų kišenėje esanti programinė įranga gali turėti žinomų, bet neištaisytų pažeidžiamumų ilgesnį laiką, kol kūrėjai stengiasi susidoroti su automatizuotu ataskaitų srautu.
Automatizuotos kodo peržiūros pavojai nėra teoriniai. Kampanija vyksta bendruomenei prisimenant 2021 m. kovo mėn. „Coldcard“ piniginės gedimą. Tuo atveju programinės aparatinės įrangos versija piniginės pradines frazes (seeds) ėmė iš programinės įrangos atsarginio varianto, o ne iš įrenginio aparatinio atsitiktinių skaičių generatoriaus. Dėl šios klaidos privatūs raktai tapo atspėjami, o vartotojai prarado maždaug 130 mln. JAV dolerių. „Coinkite“ vėliau pažymėjo, kad tikėtina, jog kažkas pasinaudojo DI, kad peržiūrėtų ankstesnes programinės aparatinės įrangos versijas ir rastų šį trūkumą. Šis incidentas yra apčiuopiamas pavyzdys, kaip nedidelė kodavimo klaida lemia didžiulį perkamoji galios praradimą. Tai rodo, kad net aparatinės piniginės yra tik tokios geros, kokia gera yra jose veikianti programinė įranga.
Ši tendencija išryškina paplitusią riziką šiuolaikiniuose finansuose. Tolstant nuo tradicinių bankų link decentralizuotų protokolų, vieną rizikų rinkinį keičiame kitu. Tradiciniame banke jūsų rizika yra institucinė. Jūs pasitikite, kad bankas bus mokus, o vyriausybė apdraus jūsų indėlį. Kripto pasaulyje jūsų rizika yra techninė. Jūs pasitikite, kad kodas parašytas teisingai ir niekas nerado atsarginių durų. „Bitcoin Red Team“ ataskaita įrodo, kad atsarginės durys egzistuoja ir jas rasti lengviau, nei manėme anksčiau. Blokų grandinės skaidrumas yra didžiausia jos stiprybė, bet kartu tai ir žemėlapis visiems, siekiantiems pakenkti.
Žvelgiant plačiau, šis auditas yra bręstančios pramonės simptomas. Tai, kad savanoriai proaktyviai skenuoja ekosistemą, yra atsparumo ženklas. Tačiau tai taip pat primena, kad „Laukinių Vakarų“ era kripto pasaulyje nesibaigė. Ji tiesiog tapo labiau technologiška. Asmeniniu lygmeniu tai turėtų pakeisti jūsų sąveiką su skaitmeniniu turtu. Jei visas santaupas laikote vienoje „karštoje“ piniginėje arba naujame privatumo protokole, statote už to konkretaus kodo tobulumą. Duomenys rodo, kad tai rizikingas statymas. Diversifikuoti ne tik savo turtą, bet ir įrankius, kuriais jį laikote, yra praktiškas būdas sušvelninti šią sisteminę riziką.
Galų gale, tai yra apie pasitikėjimo evoliuciją. Mes pereiname nuo pasitikėjimo žmonėmis su kostiumais prie pasitikėjimo kodo eilutėmis. Tačiau kodas vis tiek yra žmogaus produktas, o žmonės yra klystantys. DI agentai yra tiesiog veidrodis, kuris dideliu greičiu atspindi mūsų pačių klaidas. Todėl atsakomybė už saugumą yra labiau fragmentuota nei bet kada anksčiau. Jūs privalote būti savo finansų vyriausiasis saugumo pareigūnas. Tai reikalauja tokio sąmoningumo lygio, kokio senoji bankų sistema niekada nereikalavo. Turite savęs paklausti, ar jums tikrai reikia naujausios privatumo funkcijos ar greičiausio keitimo įrankio, jei tas įrankis nebuvo išbandytas mūšyje.
Praktiškai kalbant, „Bitcoin Red Team“ padarė paslaugą ekosistemai atskleisdama šiuos trūkumus. Tačiau jų taisymo darbas tik prasidėjo. Kol dauguma iš šių 4 962 radinių nebus išspręsti, skaitmeninis seifas išlieka ne toks saugus, koks atrodo paviršiuje. Turėtume žiūrėti į savo kripto pinigines ne kaip į užbaigtus produktus, o kaip į vykstančius finansinės inžinerijos eksperimentus. Ši perspektyva padeda išvengti pasitenkinimo spąstų. Saugumas nėra tikslas, kurį pasiekiate; tai nuolatinis stebėjimo ir derinimo procesas.
Šaltiniai:
„Bitcoin Red Team Situation Report #1“ – Calle.
„Cashu Protocol“ dokumentacija ir projekto istorija.
„Coinkite“ analizė apie 2021 m. kovo mėn. „Coldcard“ programinės aparatinės įrangos incidentą.
„Security Analysis of CoinJoin and Privacy Protocols“ (2024–2026).



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą