AI-vrijwilligers vinden 4.962 bugs in bitcoin-code, na hack van 100 miljoen dollar
Na een hack van 100 miljoen dollar scande een vrijwilligersgroep met AI 390 bitcoin-projecten en vond 85 kritieke kwetsbaarheden in ruim een dag.
4.962 security findings, in 390 open source bitcoin-projecten, in 27,5 uur. Daarvan zijn 85 als kritiek geclassificeerd en 635 als high severity, meldt Kucoin News over de sprint van een vrijwilligersgroep die inmiddels bekendstaat als het Bitcoin Red Team.
Zestien ontwikkelaars zetten daarvoor AI-modellen in, Kimi K3, GPT Sol, Fable, Opus en GLM5.2, tegen bitcoin-wallets, cryptografische libraries en infrastructuur, blijkt uit reconstructie van Bitcoin Magazine. Het budget: bijna 40.000 dollar aan AI-tokens, gefinancierd door non-profit OpenSats.
Aanleiding: de Coldcard-hack
De sprint komt niet uit het niets. Een kritieke RNG-bug in Coldcard-hardwarewallets, een van de meest vertrouwde apparaten binnen bitcoin's self-custody-cultuur, werd recent uitgebuit voor meer dan 100 miljoen dollar, meldt Bitcoin Magazine. De schade was zo groot dat exchange Boltz zijn operaties tijdelijk pauzeerde om AI-gedreven hackpogingen te kunnen bijhouden.
Voor wie zelf bitcoin bewaart op een hardwarewallet is dat geen abstracte ontwikkeling. RNG staat voor random number generator, de component die de willekeurige getallen genereert waarmee een wallet zijn privésleutels aanmaakt. Een fout daarin ondermijnt de kern van cold storage: het idee dat je sleutels nergens anders bestaan dan op je eigen apparaat.
Het Bitcoin Red Team, geleid door de pseudonieme ontwikkelaar Calle (bekend van het Cashu ecash-protocol) en Rob Hamilton, CEO van bitcoin-verzekeraar Anchorwatch, had voor deze augustus-sprint al zo'n 150 repositories gescand met ruim een dozijn private disclosures als resultaat. Dat is een fractie van de 390 projecten die nu in iets meer dan een dag zijn doorgelicht.
180 findings per uur
De snelheid is het verhaal. Calle rekent het zelf uit: 2,31 findings per onderzoeker per uur, wat neerkomt op ongeveer 180 findings per uur voor de hele groep. Dat tempo was met alleen menselijke code review ondenkbaar.
"Situation is extremely bad," schreef Calle op X, kort voor de sprint. Later voegde hij toe: "We're ramping up. Much of our work is still manual, hand holding the AI, but our automated harnesses are getting better at the same time." Volgens hem werkt de aanpak waarbij iedereen zijn eigen favoriete reviewmethode gebruikt het beste, niet een uniform proces.
De groep volgt daarbij een responsible disclosure procedure: kritieke rapportages worden eerst lokaal gereproduceerd met een werkend proof-of-concept, voordat ze privé naar de maintainers van het betreffende project gaan, melden zowel CoinDesk als Kucoin News.
Maintainers overspoeld
Niet iedereen kan het tempo bijhouden. "There's a lot of chaos right now in the ecosystem," erkende Calle, met excuses aan maintainers die nu overspoeld worden met rapporten. De groep is zelf nog aan het leren om, in zijn woorden, "the slop" te filteren: de ruis van AI-gegenereerde meldingen die weinig waarde toevoegen.
Dat is de andere kant van deze doorbraak. AI-modellen maken het voor verdedigers mogelijk om in uren te doen wat voorheen weken kostte, maar dezelfde modellen liggen ook binnen handbereik van aanvallers. Een open source-ecosysteem dat draait op vrijwillige maintainers met beperkte tijd, staat nu tegenover een aanvalsoppervlak dat sneller groeit dan de bezetting om het te controleren.
Het Red Team is van plan de gebruikte tools uiteindelijk open source te maken. Als dat doorgaat, kan dat een precedent zetten voor hoe security-audits in de crypto-sector worden georganiseerd: niet langer als incidentele, betaalde audit per project, maar als doorlopende, AI-ondersteunde sweep over een heel ecosysteem.
Bitcoinkoers reageert nauwelijks
Ondanks het nieuws over duizenden kwetsbaarheden en een recente hack van meer dan 100 miljoen dollar, blijft de directe marktreactie beperkt. Bitcoin noteerde volgens TIF-marktdata op 6 augustus om 09:53 uur 56.083,00 euro, 1,09% hoger dan 24 uur eerder. De audit richt zich op infrastructuur en wallets, niet direct op het bitcoin-protocol zelf, wat de beperkte koersimpact deels verklaart.
Volgende fase: filtering en openbaarmaking
De sprint loopt door en de groep verwacht meer kritieke bevindingen te loggen naarmate meer repositories worden gescand. Interessant wordt of en wanneer de eerste kritieke kwetsbaarheden, na verwerking door maintainers, publiek worden gemaakt, en of de aangekondigde open source-tools daadwerkelijk verschijnen.
Cryptovaluta zijn niet gereguleerd en zeer volatiel. Je kunt je volledige inleg verliezen.
Informatief, geen financieel of beleggingsadvies. Today in Finance heeft geen Wft-vergunning; raadpleeg voor geldbeslissingen altijd een gekwalificeerd adviseur.