יותר מ-40 ארגוני ביטקוין ונכסים דיגיטליים מבקשים ממעבדות מובילות של בינה מלאכותית (AI) להעניק לחוקרי אבטחה בקוד פתוח, לאחר בדיקת רקע, גישה מוקדמת ומבוקרת למערכות AI עוצמתיות — בטענה שתוקפים זוכים ליתרון לא הוגן.
מעל 40 חברות קריפטו משמיעות אזעקה על פער האבטחה של הבינה המלאכותית

תובנות מרכזיות
- יותר מ-40 גופים, בהם Coinbase, חתמו על מכתב הגישה לבינה מלאכותית (AI) מ-10 באוגוסט.
- האקוסיסטם של ביטקוין, ששוויו מעל טריליון דולר, ניצב בפני חיפושי חולשות מואצים בסיוע AI.
- ייתכן שמעבדות AI יגיבו לחמשת צעדי הגישה המבוקשים בחודשים הקרובים.
מכון המדיניות של ביטקוין (Bitcoin Policy Institute) פרסם את המכתב הפתוח, שכותרתו “Defenders Need the Frontier”, ב-10 באוגוסט. בין החותמים: Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor, וקבוצות תמיכה במפתחים כגון Brink, Chaincode Labs, Btrust, OpenSats ו-BTCPay Server.
מרוץ בין תוקפים למגנים
הבקשה מתמקדת במציאות משתנה בתחום אבטחת הסייבר. מערכות AI מתקדמות יכולות לסרוק אוספים עצומים של קוד מחשב, לזהות חולשות אפשריות ולעזור לחוקרים לבדוק האם ניתן לנצל פגם.
זה יכול להפוך בדיקות אבטחה למהירות ומקיפות יותר. זה גם יכול להפוך מתקפות לזולות יותר וקלות יותר להרחבה. הידיעה מגיעה בעקבות הפריצה האחרונה ל-Coldcard, שבה נחשד כי AI זיהתה את פגם הקושחה של ארנק החומרה לפני שהתפוצץ הסיפור.

הקואליציה אומרת שמעבדות AI גדולות וקבוצה קטנה של שותפים נבחרים מקבלות לעיתים קרובות חשיפה מוקדמת ליכולות הללו — בעוד שהאנשים שמתחזקים תוכנה פיננסית בקוד פתוח שנמצאת בשימוש נרחב אינם. עד שכלים חזקים יותר יהיו זמינים באופן רחב, טוען המכתב, ייתכן שתוקפים כבר מצאו דרכים לגשת ליכולות דומות, להעתיק אותן או לבנות יכולות מקבילות.
“AI בחזית משנה את הכלכלה של מחקר אבטחה ושל פעילות סייבר,” נכתב במכתב. הוא מזהיר שמגנים נתקלים לעיתים קרובות במגבלות בטיחות כאשר הם מנסים להשתמש במוצרי AI ציבוריים למחקר לגיטימי — מה שמותיר אותם “להסתמך על חלופות open-weight פחות מסוגלות לצורך סקירות אבטחה קריטיות.”

מודלים מסוג open-weight הם מערכות AI שהרכיב התוכנתי הבסיסי שלהן ניתן להורדה ולהתאמה על ידי מפתחים חיצוניים. הם יכולים להיות שימושיים, אך הקואליציה אומרת שהם אולי לא משתווים למודלים החזקים ביותר הזמינים ממעבדות גדולות. ההבדל חשוב כאשר צוות קטן חייב לבדוק תוכנה מורכבת שמטפלת בכסף אמיתי.
מה נמצא בסיכון
ביטקוין לבדו מאבטח יותר מטריליון דולר ערך, לפי המכתב. המערכת הרחבה יותר של נכסים דיגיטליים נשענת גם היא על תוכנה בקוד פתוח עבור ארנקים, ספריות קריפטוגרפיות, מעבדי תשלומים, בורסות, שירותי משמורת וכלי Lightning Network.
תקלה בכל אחד מהרכיבים הללו יכולה לגרום לתוצאות חמורות. נכסים דיגיטליים פועלים לעיתים קרובות כמו מכשירי “נושא”: שליטה בפרטי הזיהוי הקריפטוגרפיים יכולה משמעותה שליטה בכספים. לאחר שהכסף הועבר, שחזור יכול להיות קשה או בלתי אפשרי.
לכן זיהוי מהיר חשוב במיוחד לצרכנים שמחזיקים חסכונות, לסוחרים שמקבלים תשלומי ביטקוין ולעסקים שמגנים על נכסי לקוחות. הקואליציה טוענת שחולשות אבטחה יכולות לחשוף חשבונות פרישה, כספי עסק, חסכונות חירום והון מוסדי — לא רק מערכות תוכנה.
המכתב אומר שהעומס כבר ניכר בקרב צוותי תחזוקה קטנים. לפי המכתב, מכון המדיניות של ביטקוין קיבל דיווחים שלפיהם שחקנים מתוחכמים, כולל ייתכן יריבים זרים, משתמשים ביכולות AI מתקדמות כדי להפעיל לחץ מתמשך על מפתחי קוד פתוח. גם מתקפות שלא מצליחות יכולות לצרוך זמן וכסף שמתחזקים היו משקיעים אחרת בשיפור התוכנה שלהם.
ביקורת (Audit) אחרונה הדגימה את הכוח ההגנתי של AI
המהלך מגיע בעקבות פרויקט התנדבותי מתחילת אוגוסט בשם Bitcoin Red Team, שהשתמש בכלים בסיוע AI כדי לבצע Audit לקוד שקשור לביטקוין. בין המשתתפים היו מפתח Cashu בשם Calle ומנכ״ל Anchorwatch רוב המילטון.

בתמונת מצב מוקדמת אחת שפורסמה ב-X, הקבוצה סקרה 390 פרויקטים בכ-27.5 שעות והגישה בערך 4,962 ממצאים. אלה כללו עשרות שסווגו כקריטיים ומאות שנחשבו בדרגת חומרה גבוהה. הצוות השתמש במספר מערכות AI, כולל Kimi K3 של Moonshot, מערכות של OpenAI, וגרסאות Claude של Anthropic, בעוד Opensats סייעה לממן עלויות חישוב שדווחו בעשרות אלפי דולרים.
ממצאים כאלה אינם בהכרח חולשות מאושרות. דוחות שמופקים על ידי AI עדיין דורשים אנשים מנוסים כדי לאמת אותם, להעריך את חומרתם ולתאם תיקונים. אבל היקף המאמץ הראה עד כמה מהר AI יכולה לעזור לחוקרי אבטחה למיין קוד מורכב שאחרת היה לוקח הרבה יותר זמן לבחון.
הקואליציה אומרת שמגבלות הגישה אילצו את הקבוצה להישען במידה רבה על מודלים זמינים במהלך עבודתה הראשונית. הטיעון הרחב יותר שלה הוא שמגנים מוסמכים צריכים להיות מסוגלים להשתמש במערכות היכולות ביותר לפני שמערכות אלה הופכות לכלים נפוצים בידי פושעים או ממשלות עוינות.
פריצה אמיתית העלתה את הרף
הדיון נעשה דחוף יותר לאחר שBTCPay Server חשפה פגם קריטי שמשפיע על גרסאות שלפני 2.4.2. BTCPay היא תוכנה בקוד פתוח שעוזרת לסוחרים לקבל תשלומי ביטקוין.
החולשה יכולה לאפשר לתוקף מרוחק ולא מאומת להשיג פרטי גישה מנהליים רגישים עבור LND, מימוש נפוץ של Lightning Network. פרטי גישה אלה יכולים לאפשר לתוקף שליטה בארנקים מחוברים ולאפשר ריקון כספים. החולשה נוצלה בפועל, וחלק מהמפעילים דיווחו על הפסדים.
האירוע סיפק לטיעון שבמכתב דוגמה מוחשית. חברי Bitcoin Red Team סייעו לנתח את הבעיה, בעוד שמפתח Sparrow Wallet קרייג רו (Craig Raw) מילא תפקיד מרכזי בזיהויה לאחר שהושפע ממנה, לפי דוח המקור. BTCPay אמרה ש-AI משנה את מאזן הכוחות בין תוקפים למגנים בכך שהיא מורידה את העלות של סקירת בסיסי קוד גדולים.
הקואליציה אינה מבקשת שחרור פתוח
החותמים אינם קוראים לגישה ציבורית בלתי מוגבלת למודלי ה-AI בעלי יכולות הסייבר המתקדמות ביותר. במקום זאת, הם רוצים תוכניות קבועות של גישה אמינה (trusted-access) עבור אנשים וקבוצות שיכולים להוכיח אחריות אבטחה לגיטימית.
התוכניות המוצעות שלהם יציעו גישה מוקדמת ומבוקרת למודלים מתקדמים, כולל מערכות טרום-שחרור (prerelease) כאשר הדבר מתאים. הם גם מבקשים קיבולת חישוב מספקת למשימות AI ארוכות-ריצה, מרחבים מאובטחים לבדיקת קוד פרטי או תחת אמברגו, וערוצי תקשורת ישירים עם צוותי האבטחה של המעבדות.
המכתב מבקש במפורש מהמעבדות שלא להגביל זכאות לחברות גדולות ולממשלות. לפי המכתב, עמותות קטנות, מתחזקים עצמאיים ומפתחים מתנדבים מגנים לעיתים קרובות על תוכנה שבה משתמשים מיליוני אנשים, אך עשויים להיעדר את המשאבים או הקשרים המוסדיים הדרושים כדי להצטרף לתוכניות קיימות.
“המגנים צריכים את החזית,” מסכם המכתב. “אנא תנו להם יתרון פתיחה הוגן.”
מה שיקרה בהמשך תלוי בשאלה האם מעבדות AI מובילות ירחיבו תוכניות גישה ייעודיות לאבטחת סייבר, והאם הן יכללו תשתית פיננסית בקוד פתוח בכללי הזכאות שלהן. המכתב נשאר פתוח לחתימות נוספות, ומשתמשי ביטקוין, סוחרים ומשקיעים צריכים לעקוב אחר תגובות המעבדות, תוצאות ביקורת חדשות וחשיפות נוספות מפרויקטי תוכנה שמסתמכים על סקירות אבטחה בסיוע AI.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.












