Jūs skatāties uz divpadsmit vārdiem, kas uzrakstīti uz saburzītas papīra lapas. Jūsu sirdsdarbība paātrinās, ievadot tos jaunā maka saskarnē. Katra rakstzīme ir mazs tilts starp jūsu ietaupījumiem un tukšumu, kur nauda pazūd uz visiem laikiem. Šī trauksme ir cena par to, ka esat pats sava banka. Jūs uzticaties matemātikai, jo matemātikai ir jābūt perfektai. Jūs ticat, ka kods ir stikla bankas seifs, kurā visi redz naudu, bet tikai jums ir atslēga. Šī pārliecība ir katra jūsu īpašumā esošā satoši pamats. Tā ir klusa pārliecība, ka programmatūra darīs tieši to, ko tā sola, katru reizi, bez kļūdām.
Papildus šim individuālajam stresam notiek plašākas sistēmiskas izmaiņas kodā, kas pārvalda šos aktīvus. Brīvprātīgo grupa, kas sevi dēvē par Bitcoin Red Team, nesen vērsa mākslīgā intelekta aģentus pret 390 dažādiem Bitcoin projektiem. Tikai 30 stundu laikā šie digitālie auditori atklāja 4962 drošības atradumus. Šis masveida audits atklāj sadrumstalotu un bieži vien trauslu ekosistēmu zem pasaulē lielākās kriptovalūtas virsmas. Lai gan mēs bieži runājam par Bitcoin cenu kā globālu finanšu veselības rādītāju, mēs reti apspriežam to rīku strukturālo integritāti, kurus izmantojam tā tērēšanai un taupīšanai. Šis ziņojums ir trauksmes signāls ikvienam, kurš uzskata, ka decentralizācija ir neievainojamības sinonīms.
Šī audita mērogs ir nepieredzēts izmantoto rīku dēļ. Kampaņa pirmajās divās darbības dienās reģistrēja 85 kritiskas un 635 augstas prioritātes problēmas. Pseidonīmais izstrādātājs calle, Cashu protokola izveidotājs, ziņoja, ka komanda fiksēja atradumus ar ātrumu 166 stundā. Šāds apjoms ir iespējams tikai tāpēc, ka cilvēki-līdzstrādnieki vada MI aģentus. Šie aģenti neguļ. Viņi nenogurst, lasot tūkstošiem kriptogrāfisko skriptu rindu. Viņi meklē modeļus, kurus cilvēka acs varētu palaist garām standarta pārskatīšanas procesā. Komanda atklāja, ka visefektīvākā stratēģija bija ļaut dažādiem cilvēkiem izmantot savas izvēlētās MI uzvedņu (prompting) metodes. Šī pieeju daudzveidība atklāja plašāku kļūdu klāstu, nekā to jebkad spētu viena centralizēta metode.
Interesanti, ka 91% no šiem atradumiem tika iegūti, izmantojot automatizētu skenēšanu. Tas liecina, ka šķērslis ievainojamību atrašanai finanšu programmatūrā ir ievērojami samazinājies. Agrāk drošības audits bija lēns, dārgs process, kurā bija iesaistīti augsti apmaksāti speciālisti. Tagad brīvprātīgais ar jaudīgu valodas modeli var vienlaikus pārbaudīt simtiem kodu bāzu. Šīs pārmaiņas nozarei ir abpusēji griezīgs zobens. Lai gan tās ļauj izstrādātājiem ātrāk atrast un novērst kļūdas, tās nozīmē arī to, ka ļaundariem ir pieejami tie paši ātrdarbīgie atklāšanas rīki. Bitcoin Red Team ātrums rāda, ka drošības caur nezināšanu (security through obscurity) laikmets ir beidzies. Jebkurš projekts ar publisku kodu tagad atrodas zem mikroskopa, kas nekad nemirkšķina.
Satraucošākais ziņojuma aspekts ir tas, kur atrodas nopietnās kļūdas. Privātuma un coinjoin projektiem bija vislielākais augstas vai kritiskas pakāpes atradumu īpatsvars — 24%. Tie ir rīki, ko cilvēki izmanto, lai maskētu savu darījumu vēsturi un atgūtu anonimitāti publiskajā reģistrā. Ja izmantojat privātuma rīku, jūs bieži mēģināt pasargāt sevi no sistēmiskas uzraudzības vai mērķtiecīgas zādzības. Paradoksāli, bet tieši šie rīki šķiet strukturāli visnestabilākie. Ja privātuma rīkam ir kritisks defekts, tas neapdraud tikai jūsu naudu. Tas apdraud jūsu drošību, potenciāli nopludinot jūsu identitāti vai visu finanšu vēsturi sabiedrībai.
Maiņas darījumi un biržas sekoja cieši aiz muguras — 21% no to atradumiem bija augstas vai kritiskas pakāpes. Šīs platformas ir kriptopasaules krustpunkti, kur lietotāji maina vienu aktīvu pret citu. Tās ir augstas satiksmes zonas, kuru darbībai nepieciešama sarežģīta loģika. Ikdienas izteiksmē tie ir Bitcoin ekosistēmas digitālie kases lodziņi. Ja kases lodziņā ir plaisa, ikviens klients, kas tam iet cauri, ir apdraudēts. Kriptogrāfijas bibliotēkas un SDK radīja vislielāko neapstrādāto atradumu apjomu — 1101 ierakstu. Lai gan tikai 10% no tiem bija augstas pakāpes, šīs bibliotēkas ir būvelementi simtiem citu lietotņu. Neliela noplūde pamata bibliotēkā galu galā var appludināt visu māju.
Milzīgais ziņojumu apjoms ir radījis jauna veida berzi cilvēkiem, kuri izstrādā šos rīkus. Līdz šim tikai 5% no pārskatītajiem projektiem atradumi ir izpausti augšupējā posmā (upstream). Tas nozīmē, ka ir izveidojies milzīgs potenciālo drošības labojumu uzkrājums, kas gaida cilvēka apstiprinājumu. Bitcoin Red Team atzina, ka viņu darbs rada papildu stresu uzturētājiem, kuri paši bieži ir brīvprātīgie. Kļūdas pārbaudes process, pat ar MI palīdzību, joprojām prasa cilvēkam apstiprināt, ka draudi ir reāli. Šeit uzvedības ekonomikas cilvēciskais elements saskaras ar blokķēdes auksto loģiku. Pat ar perfektiem rīkiem mūs ierobežo to cilvēku laiks un enerģija, kuri pārvalda sistēmu.
Vēsturiski drošība bija lēns dialogs starp pētniekiem un izstrādātājiem. Šī jaunā realitāte drīzāk atgādina ugunsdzēsības šļūteni. Ziņojumā tiek apgalvots — tā kā validācija ar MI tagad ir gandrīz bez maksas, atradumiem būtu jānonāk atklātībā ātri. Ikviens cits, kurš izmantos tos pašus rīkus, galu galā nonāks pie tām pašām kļūdām. Tas rada bruņošanās sacensību starp cilvēkiem, kuri mēģina nodrošināt tīklu, un tiem, kuri varētu vēlēties to izmantot savā labā. Vidējam lietotājam tas nozīmē, ka jūsu kabatā esošajai programmatūrai var būt zināmas, bet nenovērstas ievainojamības ilgāku laiku, kamēr izstrādātāji cīnās, lai tiktu galā ar automatizēto ziņojumu pieplūdumu.
Automatizētas koda pārskatīšanas briesmas nav teorētiskas. Kampaņa notiek laikā, kad kopiena atceras 2021. gada marta Coldcard maka kļūmi. Tajā gadījumā aparātprogrammatūras (firmware) versija maka sākuma frāzes (seeds) ņēma no programmatūras rezerves mehānisma, nevis no ierīces aparatūras nejaušo skaitļu ģeneratora. Šīs kļūdas dēļ privātās atslēgas bija uzminamas, un lietotāji zaudēja aptuveni 130 miljonus dolāru. Coinkite vēlāk atzīmēja, ka, visticamāk, kāds izmantoja MI, lai pārskatītu iepriekšējās aparātprogrammatūras versijas un atrastu šo kļūdu. Šis incidents ir uzskatāms piemērs tam, kā neliela koda neuzmanība noved pie milzīga pirktspējas zuduma. Tas parāda, ka pat aparatūras maki ir tikai tik labi, cik laba ir programmatūra, ko tie darbina.
Šī tendence uzsver visaptverošu risku mūsdienu finansēs. Attālinoties no tradicionālajām bankām un pārejot uz decentralizētiem protokoliem, mēs vienu risku kopumu apmainām pret citu. Tradicionālajā bankā jūsu risks ir institucionāls. Jūs uzticaties bankas maksātspējai un valdībai, kas apdrošina jūsu noguldījumu. Kriptopasaulē jūsu risks ir tehnisks. Jūs uzticaties, ka kods ir uzrakstīts pareizi un neviens nav atradis slepenas durvis (back door). Bitcoin Red Team ziņojums pierāda, ka šīs durvis tur ir, un tās ir vieglāk atrast, nekā mēs iepriekš domājām. Blokķēdes caurspīdīgums ir tās lielākais spēks, bet tā ir arī karte ikvienam, kurš vēlas nodarīt kaitējumu.
Raugoties plašāk, šis audits ir nozares nobriešanas simptoms. Fakts, ka brīvprātīgie proaktīvi skenē ekosistēmu, ir noturības zīme. Tomēr tas arī atgādina, ka kriptovalūtu "Mežonīgo Rietumu" ēra nav beigusies. Tā vienkārši ir kļuvusi augstākas tehnoloģijas līmenī. Individuālā līmenī tam vajadzētu mainīt to, kā jūs mijiedarbojaties ar saviem digitālajiem aktīviem. Ja visus savus ietaupījumus glabājat vienā "karstajā" makā vai jaunā privātuma protokolā, jūs derat uz šī konkrētā koda pilnību. Dati liecina, ka tā ir riska pilna likme. Diversificēt ne tikai savus aktīvus, bet arī rīkus, ko izmantojat to glabāšanai, ir praktisks veids, kā mazināt šo sistēmisko risku.
Galu galā runa ir par uzticības evolūciju. Mēs pārejam no uzticēšanās cilvēkiem uzvalkos uz uzticēšanos koda rindām. Taču kods joprojām ir cilvēka radīts produkts, un cilvēki ir kļūdīgi. MI aģenti ir vienkārši spogulis, kas mums lielā ātrumā atspoguļo mūsu pašu kļūdas. Rezultātā atbildība par drošību ir sadrumstalotāka nekā jebkad agrāk. Jums pašam jābūt savu finanšu galvenajam drošības vadītājam. Tas prasa tādu apzinātības līmeni, kādu vecā banku sistēma nekad nav prasījusi. Jums sev jājautā, vai jums tiešām ir nepieciešama jaunākā privātuma funkcija vai ātrākais maiņas rīks, ja šis rīks nav ticis pārbaudīts "kaujas apstākļos".
Praktiski runājot, Bitcoin Red Team ir izdarījusi pakalpojumu ekosistēmai, atmaskojot šos trūkumus. Taču darbs pie to novēršanas ir tikai sācies. Kamēr lielākā daļa no šiem 4962 atradumiem netiks novērsti, digitālais seifs joprojām būs mazāk drošs, nekā tas izskatās uz virsmas. Mums nevajadzētu uzskatīt savus kriptovalūtu makus par gataviem produktiem, bet gan par notiekošiem eksperimentiem finanšu inženierijā. Šī perspektīva palīdz mums izvairīties no pašapmierinātības slazda. Drošība nav galamērķis, ko jūs sasniedzat; tas ir nepārtraukts novērošanas un pielāgošanas process.
Avoti:
Bitcoin Red Team Situation Report #1 by Calle.
Cashu Protocol Documentation and Project History.
Coinkite Post-Mortem on March 2021 Coldcard Firmware Incident.
Security Analysis of CoinJoin and Privacy Protocols (2024-2026).



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu