Вы смотрите на двенадцать слов, написанных на мятом клочке бумаги. Ваш пульс учащается, когда вы вводите их в интерфейс нового кошелька. Каждый символ — это крошечный мостик между вашими сбережениями и пустотой, где деньги исчезают навсегда. Эта тревога — цена того, чтобы быть собственным банком. Вы доверяете математике, потому что математика должна быть совершенной. Вы верите, что код — это стеклянное банковское хранилище, где все видят деньги, но ключ есть только у вас. Эта вера — фундамент каждого сатоши, которым вы владеете. Это тихая уверенность в том, что программное обеспечение будет делать именно то, что заявлено, каждый раз, без сбоев.
Помимо этого индивидуального стресса, в коде, управляющем этими активами, происходит более масштабный системный сдвиг. Группа добровольцев, называющая себя Bitcoin Red Team, недавно натравила агентов с искусственным интеллектом на 390 различных биткоин-проектов. Всего за 30 часов эти цифровые аудиторы обнаружили 4 962 находки в области безопасности. Этот массовый аудит выявляет фрагментированную и зачастую хрупкую экосистему под поверхностью крупнейшей в мире криптовалюты. Хотя мы часто говорим о цене биткоина как о глобальном индикаторе финансового здоровья, мы редко обсуждаем структурную целостность инструментов, которые используем для его трат и накопления. Этот отчет — тревожный звонок для всех, кто полагает, что децентрализация является синонимом неуязвимости.
Масштаб этого аудита беспрецедентен из-за задействованных инструментов. За первые два дня работы кампания зафиксировала 85 критических и 635 серьезных проблем. Псевдонимный разработчик calle, создатель протокола Cashu, сообщил, что команда регистрировала находки со скоростью 166 в час. Такой объем возможен только потому, что люди-участники направляют ИИ-агентов. Эти агенты не спят. Они не устают читать тысячи строк криптографических скриптов. Они ищут закономерности, которые человеческий глаз может пропустить во время стандартного процесса проверки. Команда обнаружила, что предоставление разным людям возможности использовать свои собственные предпочтительные методы промптинга ИИ было самой эффективной стратегией. Такое разнообразие подходов позволило выявить более широкий спектр ошибок, чем мог бы обнаружить любой единый централизованный метод.
Любопытно, что 91% этих находок были получены в результате автоматизированного сканирования. Это говорит о том, что барьер для поиска уязвимостей в финансовом программном обеспечении значительно снизился. В прошлом аудит безопасности был медленным и дорогостоящим процессом с участием высокооплачиваемых специалистов. Теперь волонтер с мощной языковой моделью может зондировать сотни баз кода одновременно. Этот сдвиг — палка о двух концах для индустрии. Хотя он позволяет разработчикам быстрее находить и исправлять ошибки, он также означает, что злоумышленники имеют доступ к тем же инструментам высокоскоростного обнаружения. Скорость работы Bitcoin Red Team показывает, что эра безопасности через неясность (security through obscurity) закончилась. Любой проект с открытым кодом теперь находится под микроскопом, который никогда не моргает.
Самый тревожный аспект отчета заключается в том, где именно живут серьезные ошибки. На проекты, связанные с конфиденциальностью и coinjoin, пришлось больше всего находок высокой или критической степени важности — 24%. Это инструменты, которые люди используют, чтобы скрыть свою историю транзакций и вернуть анонимность в публичном реестре. Если вы используете инструмент конфиденциальности, вы часто пытаетесь защитить себя от системной слежки или адресной кражи. Парадоксально, но именно эти инструменты кажутся наиболее структурно ненадежными. Когда в инструменте конфиденциальности есть критический изъян, это не просто риск для ваших денег. Это риск для вашей безопасности из-за потенциальной утечки вашей личности или всей вашей финансовой истории в открытый доступ.
Свопы и биржи следуют вплотную: 21% их находок были классифицированы как высокие или критические. Эти платформы являются перекрестками криптомира, где пользователи обменивают один актив на другой. Это зоны с интенсивным трафиком, для функционирования которых требуется сложная логика. Говоря простым языком, это цифровые окна кассиров в экосистеме Биткоина. Если в окне кассира есть трещина, каждый клиент, проходящий через него, подвергается риску. Криптографические библиотеки и SDK дали наибольший объем находок — 1 101 запись. Хотя только 10% из них были высокой степени серьезности, эти библиотеки являются строительными блоками для сотен других приложений. Небольшая утечка в фундаментальной библиотеке может в конечном итоге затопить весь дом.
Огромный объем отчетов создал новый вид трения для людей, которые создают эти инструменты. На данный момент лишь 5% проверенных проектов раскрыли свои результаты вышестоящим разработчикам. Это означает, что существует огромная очередь потенциальных исправлений безопасности, ожидающих подтверждения человеком. Команда Bitcoin Red Team признала, что их работа добавляет стресса мейнтейнерам, которые сами часто являются волонтерами. Процесс проверки ошибки, даже с помощью ИИ, все равно требует участия человека, чтобы подтвердить реальность угрозы. Именно здесь человеческий фактор поведенческой экономики встречается с холодной логикой блокчейна. Даже с идеальными инструментами мы ограничены временем и энергией людей, управляющих системой.
Исторически сложилось так, что безопасность была медленным диалогом между исследователями и разработчиками. Эта новая реальность больше похожа на пожарный шланг. В отчете утверждается, что, поскольку валидация теперь практически бесплатна благодаря ИИ, результаты должны публиковаться быстро. Любой другой, использующий те же инструменты, рано или поздно наткнется на те же ошибки. Это создает гонку вооружений между людьми, пытающимися обезопасить сеть, и теми, кто может захотеть ее эксплуатировать. Для обычного пользователя это означает, что программное обеспечение в вашем кармане может иметь известные, но не исправленные уязвимости в течение более длительных периодов, пока разработчики пытаются справиться с автоматизированным притоком отчетов.
Опасности автоматизированного анализа кода не являются теоретическими. Кампания проходит в то время, когда сообщество вспоминает о сбое кошелька Coldcard в марте 2021 года. В том случае прошивка брала сид-фразы кошелька из программного резервного механизма вместо аппаратного генератора случайных чисел устройства. Эта ошибка сделала приватные ключи угадываемыми и привела к потере пользователями примерно 130 миллионов долларов. Позже Coinkite отметила, что, вероятно, кто-то использовал ИИ для анализа предыдущих версий прошивки, чтобы найти этот изъян. Этот инцидент является наглядным примером того, как небольшая оплошность в коде приводит к массовой потере покупательной способности. Он показывает, что даже аппаратные кошельки хороши лишь настолько, насколько хорошо программное обеспечение, на котором они работают.
Эта тенденция подчеркивает повсеместный риск в современных финансах. Переходя от традиционных банков к децентрализованным протоколам, мы меняем один набор рисков на другой. В традиционном банке ваш риск носит институциональный характер. Вы доверяете банку свою платежеспособность, а правительству — страхование вашего депозита. В криптомире ваш риск носит технический характер. Вы доверяете тому, что код написан правильно и никто не нашел «черный ход». Отчет Bitcoin Red Team доказывает, что лазейки существуют, и их легче найти, чем мы думали ранее. Прозрачность блокчейна — его величайшая сила, но она также является картой для любого, кто хочет причинить вред.
Если смотреть шире, этот аудит является симптомом взросления индустрии. Тот факт, что волонтеры активно сканируют экосистему, является признаком устойчивости. Однако это также напоминает нам о том, что эпоха «Дикого Запада» в крипте не закончилась. Она просто стала более высокотехнологичной. На индивидуальном уровне это должно изменить то, как вы взаимодействуете со своими цифровыми активами. Если вы храните все свои сбережения в одном горячем кошельке или новом протоколе конфиденциальности, вы делаете ставку на совершенство этого конкретного кода. Данные показывают, что это рискованная ставка. Диверсификация не только ваших активов, но и инструментов, которые вы используете для их хранения, — это практичный способ смягчить этот системный риск.
В конечном счете, речь идет об эволюции доверия. Мы переходим от доверия людям в костюмах к доверию строкам кода. Но код по-прежнему является продуктом человеческой деятельности, а люди склонны к ошибкам. ИИ-агенты — это просто зеркало, которое с высокой скоростью отражает нам наши собственные ошибки. В результате ответственность за безопасность фрагментирована как никогда. Вы должны быть главным сотрудником по безопасности своих собственных финансов. Это требует уровня осознанности, которого никогда не требовала старая банковская система. Вы должны спросить себя, действительно ли вам нужна новейшая функция конфиденциальности или самый быстрый инструмент для свопа, если этот инструмент не был проверен в боевых условиях.
С практической точки зрения, Bitcoin Red Team оказала экосистеме услугу, выявив эти недостатки. Но работа по их исправлению только началась. Пока большинство из этих 4 962 находок не будут устранены, цифровое хранилище остается менее безопасным, чем кажется на поверхности. Мы должны рассматривать наши криптокошельки не как готовые продукты, а как текущие эксперименты в области финансовой инженерии. Такой взгляд помогает нам избежать ловушки самоуспокоенности. Безопасность — это не пункт назначения, которого вы достигаете; это непрерывный процесс наблюдения и корректировки.
Источники:
Bitcoin Red Team Situation Report #1 by Calle.
Cashu Protocol Documentation and Project History.
Coinkite Post-Mortem on March 2021 Coldcard Firmware Incident.
Security Analysis of CoinJoin and Privacy Protocols (2024-2026).



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт