ビットコイン(BTC)AI監査で85件の重大脆弱性を発見
BTC/USDT
$13,318,606,813.38
$65,390.99 / $64,166.00
差額: $1,224.99 (1.91%)
+0.0003%
ロングが支払い
AI要約AI
- Bitcoin Red Teamは16人の開発者で構成され、390のプロジェクトを横断してAIによる自動スキャンを実施した。
- 監査で提出された潜在的なセキュリティ報告は合計4,962件で、うち85件がクリティカル、635件がハイ重大度に分類された。
- 開始から約27時間の時点で、1人あたり1時間平均2.31件のハイまたはクリティカル重大度の発見が記録された。
- Coldcardインシデントでは7月30日にウォレットスウィープが発生し、約1億1,400万ドルのユーザー資金が流出した。
ビットコインニュース
ビットコイン(BTC)エコシステムのソフトウェアを対象としたボランティアベースのセキュリティ監査で、390のプロジェクトにわたり85件の重大な脆弱性が特定された。この監査は「Bitcoin Red Team」と名乗る16人の開発者グループが実施したもので、AIモデルを自動実行し、ウォレット、暗号ライブラリ、その他ビットコインエコシステムに接続されたインフラストラクチャを網羅的にスキャンした。調整役を務めるCalle氏(Cashuプロトコルのコーディネーター、匿名)は状況を「極めて深刻」と表現している。チームが提出した潜在的なセキュリティ報告は合計4,962件にのぼり、うち85件が「クリティカル」、635件が「ハイ」重大度に分類された。これは全体の相当部分がメンテナーによる即時対応を要することを意味する。今回の監査が特筆されるのは、単一のアプリケーションレビューではなく、ビットコインのユーザー、開発者、カストディアンを支える数百のリポジトリやツールを横断する広範な調査だった点にある。発見された脆弱性には、秘密鍵の取り扱い方法、暗号関数の実装、サポートサービスとネットワーク間のインタラクションに影響を及ぼしうるものが含まれる。またこの監査は、暗号資産セキュリティにおける構造的な課題も浮き彫りにしている。自動ツールは人間のチームが検証・優先順位付け・修正できる速度を大幅に上回るペースで欠陥を洗い出す。これは特に、少人数の無償メンテナーに依存するオープンソースプロジェクトにとって開示上の大きな負担となる。関係する開発者らは、このプロセスがまだ成熟途上であり、自動システムの初版がレポートの処理を始めたばかりであることを認めている。ビットコイン保有者にとっての直接的な含意は、ベースプロトコル自体が侵害されたわけではなく、周辺ツールレイヤーに相当な運用リスクが存在するという点だ。この区別は重要である。なぜなら、ほとんどのユーザーはコンセンサスコードに直接触れるのではなく、ウォレット、ライブラリ、サードパーティのインフラストラクチャを通じてネットワークと接しているからだ。AI支援型監査が一般化するにつれ、エコシステムにはより強固な報告受付チャネル、明確な重大度基準、そして公開開示前の迅速な調整体制が求められるようになるだろう。
同じ監査活動は、実務上のボトルネックも露呈させた。自動検出の速度がオープンソースのメンテナーを圧倒するという問題だ。開始から約27時間の時点で、ボランティアグループは1人あたり1時間平均2.31件のハイまたはクリティカル重大度の発見を記録しており、調整役は自動ハーネスの改善に伴いこのペースがさらに上昇していると述べた。初日の終了時点で提出された報告は約5,000件に達している。チームは突如として大量の報告に直面したプロジェクトメンテナーに対し謝罪し、真の脆弱性とノイズを区別するプロセスをまだ改善中であることを認めた。調整役は、他の研究者や悪意ある攻撃者が同じ欠陥を独立して発見する可能性があるため、迅速な公開が必要だったと主張している。自動化環境を構築したRob Hamilton氏は、最も困難な部分はバグの発見ではなく、各レポートを適切なメンテナーに安全かつ正確にルーティングすることだと述べた。同氏は現在のアーキテクチャを「初版」と位置づけ、開示運用がまだ未成熟であることを示唆している。この開示の急増自体が注目を集めているのは、その量が通常のセキュリティレビューのワークフローを大きく超えているためだ。この問題は、Coldcardインシデントの直後であることから特に敏感な文脈にある。Coldcardでは7月30日にウォレットスウィープが始まり、ユーザー資金から約1億1,400万ドルが流出したとされる。このエクスプロイトは2021年から存在していたColdcardファームウェアの欠陥に起因すると報告されており、長期間放置されたコード上の欠陥が後になって直接的な損失事象に転じうることを示している。このケースでは、影響を受けた秘密鍵生成ロジックを理解した攻撃者が、物理デバイスを所持せずとも資産を移動できたとされる。これはセルフカストディツールおよびユーザーに対する従来の脅威モデルを拡大するものだ。より広範なAIクリプトウォレットセキュリティの議論にとっての教訓は、検出能力が修復能力を上回りうるということである。ビットコインの開発者コミュニティは現在、技術的問題と同様に調整上の課題に直面している。数千件に及ぶ機械生成の発見をどうトリアージし、機微な脆弱性情報を保護し、メンテナーにパッチ適用に必要な十分な情報を提供しつつ、ユーザーを早期開示のリスクにさらさないかという問題だ。
COINOTAGの分析では、今回のビットコイン監査とColdcard事後の展開は一つのテーマを指し示している。セキュリティリスクの重心が「発見」から「ガバナンス」へと移行しているという点だ。一次データとして、調整役自身が公開した集計——約1日で390のプロジェクトに対して4,962件の発見——は、ツールレイヤーにおける未パッチの露出規模を如実に示している。市場はこれをコンセンサスの失敗ではなく、運用上の警告として受け止めるべきである。メンテナーが開示を迅速に処理できなければ、脆弱性は予想以上に長い期間、悪用可能な状態のまま放置される可能性がある。これはビットコインにとどまらない問題だ。すべてのアルトコインが同様の暗号コードパスに依存しており、長期化するセキュリティインシデントは弱気相場局面におけるセンチメントを一段と弱める恐れがある。
関連タグ
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


