Blijf financieel scherp

Elke dag het belangrijkste financiële en zakelijke nieuws in je inbox. Zodat jij de dag begint met voorsprong.

Gelukt! Check je e-mail

Klik op de bevestigingslink in je inbox om je aanmelding te voltooien. Niet ontvangen binnen 3 minuten? Check je spamfolder.

Oké, bedankt
Technicus onderzoekt elektronische printplaat onder bureaulamp in donkere werkruimte met schema's
Bitcoin Red Team vindt 4.962 bugs in 27,5 uur met AI

AI-vrijwilligers vinden 4.962 bugs in bitcoin-code, na hack van 100 miljoen dollar

Na een hack van 100 miljoen dollar scande een vrijwilligersgroep met AI 390 bitcoin-projecten en vond 85 kritieke kwetsbaarheden in ruim een dag.

Lucas van der Berg profile image
door Lucas van der Berg

4.962 security findings, in 390 open source bitcoin-projecten, in 27,5 uur. Daarvan zijn 85 als kritiek geclassificeerd en 635 als high severity, meldt Kucoin News over de sprint van een vrijwilligersgroep die inmiddels bekendstaat als het Bitcoin Red Team.

Zestien ontwikkelaars zetten daarvoor AI-modellen in, Kimi K3, GPT Sol, Fable, Opus en GLM5.2, tegen bitcoin-wallets, cryptografische libraries en infrastructuur, blijkt uit reconstructie van Bitcoin Magazine. Het budget: bijna 40.000 dollar aan AI-tokens, gefinancierd door non-profit OpenSats.

Aanleiding: de Coldcard-hack

De sprint komt niet uit het niets. Een kritieke RNG-bug in Coldcard-hardwarewallets, een van de meest vertrouwde apparaten binnen bitcoin's self-custody-cultuur, werd recent uitgebuit voor meer dan 100 miljoen dollar, meldt Bitcoin Magazine. De schade was zo groot dat exchange Boltz zijn operaties tijdelijk pauzeerde om AI-gedreven hackpogingen te kunnen bijhouden.

Voor wie zelf bitcoin bewaart op een hardwarewallet is dat geen abstracte ontwikkeling. RNG staat voor random number generator, de component die de willekeurige getallen genereert waarmee een wallet zijn privésleutels aanmaakt. Een fout daarin ondermijnt de kern van cold storage: het idee dat je sleutels nergens anders bestaan dan op je eigen apparaat.

Het Bitcoin Red Team, geleid door de pseudonieme ontwikkelaar Calle (bekend van het Cashu ecash-protocol) en Rob Hamilton, CEO van bitcoin-verzekeraar Anchorwatch, had voor deze augustus-sprint al zo'n 150 repositories gescand met ruim een dozijn private disclosures als resultaat. Dat is een fractie van de 390 projecten die nu in iets meer dan een dag zijn doorgelicht.

180 findings per uur

De snelheid is het verhaal. Calle rekent het zelf uit: 2,31 findings per onderzoeker per uur, wat neerkomt op ongeveer 180 findings per uur voor de hele groep. Dat tempo was met alleen menselijke code review ondenkbaar.

"Situation is extremely bad," schreef Calle op X, kort voor de sprint. Later voegde hij toe: "We're ramping up. Much of our work is still manual, hand holding the AI, but our automated harnesses are getting better at the same time." Volgens hem werkt de aanpak waarbij iedereen zijn eigen favoriete reviewmethode gebruikt het beste, niet een uniform proces.

De groep volgt daarbij een responsible disclosure procedure: kritieke rapportages worden eerst lokaal gereproduceerd met een werkend proof-of-concept, voordat ze privé naar de maintainers van het betreffende project gaan, melden zowel CoinDesk als Kucoin News.

Maintainers overspoeld

Niet iedereen kan het tempo bijhouden. "There's a lot of chaos right now in the ecosystem," erkende Calle, met excuses aan maintainers die nu overspoeld worden met rapporten. De groep is zelf nog aan het leren om, in zijn woorden, "the slop" te filteren: de ruis van AI-gegenereerde meldingen die weinig waarde toevoegen.

Dat is de andere kant van deze doorbraak. AI-modellen maken het voor verdedigers mogelijk om in uren te doen wat voorheen weken kostte, maar dezelfde modellen liggen ook binnen handbereik van aanvallers. Een open source-ecosysteem dat draait op vrijwillige maintainers met beperkte tijd, staat nu tegenover een aanvalsoppervlak dat sneller groeit dan de bezetting om het te controleren.

Het Red Team is van plan de gebruikte tools uiteindelijk open source te maken. Als dat doorgaat, kan dat een precedent zetten voor hoe security-audits in de crypto-sector worden georganiseerd: niet langer als incidentele, betaalde audit per project, maar als doorlopende, AI-ondersteunde sweep over een heel ecosysteem.

Bitcoinkoers reageert nauwelijks

Ondanks het nieuws over duizenden kwetsbaarheden en een recente hack van meer dan 100 miljoen dollar, blijft de directe marktreactie beperkt. Bitcoin noteerde volgens TIF-marktdata op 6 augustus om 09:53 uur 56.083,00 euro, 1,09% hoger dan 24 uur eerder. De audit richt zich op infrastructuur en wallets, niet direct op het bitcoin-protocol zelf, wat de beperkte koersimpact deels verklaart.

Volgende fase: filtering en openbaarmaking

De sprint loopt door en de groep verwacht meer kritieke bevindingen te loggen naarmate meer repositories worden gescand. Interessant wordt of en wanneer de eerste kritieke kwetsbaarheden, na verwerking door maintainers, publiek worden gemaakt, en of de aangekondigde open source-tools daadwerkelijk verschijnen.

Cryptovaluta zijn niet gereguleerd en zeer volatiel. Je kunt je volledige inleg verliezen.

Informatief, geen financieel of beleggingsadvies. Today in Finance heeft geen Wft-vergunning; raadpleeg voor geldbeslissingen altijd een gekwalificeerd adviseur.

Blijf financieel scherp

Elke dag het belangrijkste financiële en zakelijke nieuws in je inbox. Zodat jij de dag begint met voorsprong.

Gelukt! Check je e-mail

To complete Subscribe, click the confirmation link in your inbox. If it doesn’t arrive within 3 minutes, check your spam folder.

Oké, bedankt

Lees meer