Более 40 организаций, работающих в сфере биткоина и цифровых активов, обращаются к ведущим лабораториям в области искусственного интеллекта (ИИ) с просьбой предоставить проверенным исследователям в области безопасности, работающим с открытым исходным кодом, контролируемый ранний доступ к мощным системам ИИ, аргументируя это тем, что злоумышленники получают несправедливое преимущество.
Более 40 криптокомпаний бьют тревогу по поводу разрыва в безопасности ИИ

Основные выводы
- Более 40 организаций, включая Coinbase, подписали письмо от 10 августа с просьбой о предоставлении доступа к системам искусственного интеллекта (ИИ).
- Экосистема биткоина, стоимость которой превышает 1 триллион долларов, сталкивается с ускоренным поиском уязвимостей с помощью ИИ.
- Лаборатории ИИ могут ответить на пять запрошенных мер по доступу в ближайшие месяцы.
10 августа Bitcoin Policy Institute опубликовал открытое письмо под названием «Защитникам нужна граница» (Defenders Need the Frontier). Среди подписавшихся — Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor, а также группы поддержки разработчиков, такие как Brink, Chaincode Labs, Btrust, OpenSats и BTCPay Server.
Гонка между злоумышленниками и защитниками
В основе этого обращения лежит меняющаяся реальность в сфере кибербезопасности. Передовые системы искусственного интеллекта способны сканировать огромные массивы компьютерного кода, выявлять возможные уязвимости и помогать исследователям проверять, можно ли воспользоваться той или иной уязвимостью.
Это позволяет проводить проверки безопасности быстрее и тщательнее. В то же время это может сделать атаки более дешёвыми и простыми в масштабировании. Эта новость появилась на фоне недавнего взлома Coldcard, в ходе которого, как предполагается, ИИ обнаружил уязвимость в прошивке аппаратного кошелька ещё до того, как произошёл взлом.

Коалиция заявляет, что крупные лаборатории ИИ и небольшая группа избранных партнеров часто получают ранний доступ к этим возможностям, в то время как разработчики широко используемого финансового программного обеспечения с открытым исходным кодом — нет. В письме утверждается, что к моменту, когда более мощные инструменты станут широко доступны, злоумышленники, возможно, уже найдут способы получить доступ, скопировать или создать аналогичные возможности.
«Передовые технологии ИИ меняют экономику как исследований в области безопасности, так и киберопераций», — говорится в письме. В нем содержится предупреждение о том, что специалисты по безопасности часто сталкиваются с ограничениями при попытке использовать общедоступные продукты ИИ для легитимных исследований, в результате чего им «приходится полагаться на менее эффективные альтернативы с открытым исходным кодом при проведении критически важных проверок безопасности».

Модели с открытым кодом — это системы ИИ, исходный код которых может быть загружен и адаптирован сторонними разработчиками. Они могут быть полезны, но, по мнению коалиции, могут не соответствовать самым мощным моделям, доступным в крупных лабораториях. Эта разница имеет значение, когда небольшая команда должна проверять сложное программное обеспечение, работающее с реальными деньгами.
Что находится под угрозой
Согласно письму, только на долю биткоина приходится более 1 триллиона долларов. Более широкая система цифровых активов также зависит от программного обеспечения с открытым исходным кодом для кошельков, криптографических библиотек, платежных процессоров, бирж, услуг хранения и инструментов Lightning Network.
Уязвимость в любом из этих компонентов может иметь серьезные последствия. Цифровые активы часто функционируют как инструменты на предъявителя: контроль над криптографическими учетными данными может означать контроль над средствами. После перевода денег их возврат может оказаться затруднительным или невозможным.
Поэтому оперативное выявление угроз приобретает особую важность для потребителей, хранящих сбережения, продавцов, принимающих платежи в биткойнах, и компаний, обеспечивающих безопасность активов клиентов. Коалиция утверждает, что уязвимости в системе безопасности могут подвергнуть риску не только программные системы, но и пенсионные счета, средства предприятий, резервные сбережения на чрезвычайные ситуации и институциональный капитал.
В письме отмечается, что нагрузка уже ощущается небольшими командами разработчиков. В нём говорится, что Bitcoin Policy Institute получает сообщения о том, что опытные злоумышленники, в том числе, возможно, иностранные противники, используют передовые возможности искусственного интеллекта для оказания постоянного давления на разработчиков открытого программного обеспечения. Даже неудачные атаки могут отнимать время и деньги, которые разработчики в противном случае потратили бы на улучшение своего программного обеспечения.
Недавний аудит продемонстрировал защитный потенциал ИИ
Эта инициатива последовала за запущенным в начале августа волонтерским проектом под названием «Bitcoin Red Team», в рамках которого с помощью инструментов на базе ИИ проводился аудит кода, связанного с Биткойном. Среди участников были разработчик Cashu Калле и генеральный директор Anchorwatch Роб Гамильтон.

В одном из первых отчетов, опубликованных на X, группа проверила 390 проектов за примерно 27,5 часов и зафиксировала около 4 962 обнаруженных уязвимостей. Среди них были десятки уязвимостей, классифицированных как критические, и сотни — с высоким уровнем серьезности. Команда использовала несколько систем искусственного интеллекта, в том числе Kimi K3 от Moonshot, системы OpenAI и варианты Claude от Anthropic, а Opensats помогла покрыть расходы на вычислительные ресурсы, которые, по имеющимся данным, составили десятки тысяч долларов.
Такие обнаружения не являются автоматически подтвержденными уязвимостями. Отчеты, сгенерированные ИИ, по-прежнему требуют участия опытных специалистов для их проверки, оценки степени серьезности и координации исправлений. Однако масштаб этой работы продемонстрировал, насколько быстро ИИ может помочь исследователям в области безопасности проанализировать сложный код, изучение которого в противном случае могло бы занять гораздо больше времени.
Коалиция отмечает, что ограничения доступа вынудили группу в ходе начальной работы в значительной степени полагаться на доступные модели. Их более общий аргумент заключается в том, что квалифицированные специалисты по кибербезопасности должны иметь возможность использовать самые мощные системы до того, как эти системы станут обычными инструментами для преступников или враждебных правительств.
Реальный инцидент повысил ставки
Дискуссия приобрела еще большую актуальность после того, как BTCPay Server раскрыл критическую уязвимость, затрагивающую версии до 2.4.2. BTCPay — это программное обеспечение с открытым исходным кодом, которое помогает продавцам принимать платежи в биткойнах.
Эта уязвимость могла позволить неавторизованному удаленному злоумышленнику получить конфиденциальные учетные данные администратора для LND — широко используемой реализации Lightning Network. Эти учетные данные могли бы дать злоумышленнику контроль над подключенными кошельками и позволить вывести средства. Уязвимость активно эксплуатировалась, и некоторые операторы сообщили об убытках.
Этот инцидент стал наглядным примером аргументов, изложенных в письме. Члены Bitcoin Red Team помогли проанализировать проблему, а разработчик Sparrow Wallet Крейг Роу (Craig Raw) сыграл ключевую роль в её выявлении после того, как сам пострадал от уязвимости, согласно источнику. В BTCPay заявили, что искусственный интеллект меняет баланс сил между злоумышленниками и защитниками, снижая затраты на проверку обширных кодовых баз.
Коалиция не требует открытого доступа
Подписавшие письмо не призывают к неограниченному публичному доступу к ИИ-моделям с наибольшими кибервозможностями. Вместо этого они хотят создания постоянных программ доверенного доступа для людей и групп, способных продемонстрировать законные обязанности в области безопасности.
Предлагаемые ими программы обеспечат ранний, контролируемый доступ к передовым моделям, включая, при необходимости, системы, находящиеся на стадии предварительного выпуска. Они также стремятся получить достаточные вычислительные мощности для длительных задач ИИ, безопасные пространства для проверки закрытого или подпадающего под эмбарго кода, а также прямые каналы связи с командами по безопасности лабораторий.
В письме конкретно содержится просьба к лабораториям не ограничивать право участия крупными компаниями и правительствами. В нем отмечается, что небольшие некоммерческие организации, независимые разработчики и добровольцы часто обеспечивают защиту программного обеспечения, которым пользуются миллионы людей, однако у них может не хватать ресурсов или институциональных связей, необходимых для участия в существующих программах.
«Защитникам нужны новые горизонты», — заключается в письме. «Пожалуйста, дайте им справедливый старт».
Дальнейшие события будут зависеть от того, расширят ли ведущие лаборатории в области ИИ специализированные программы доступа в сфере кибербезопасности и включат ли они финансовую инфраструктуру с открытым исходным кодом в свои правила отбора участников. Письмо по-прежнему открыто для дополнительных подписей, и пользователям, продавцам и инвесторам в сфере биткоина следует следить за ответами лабораторий, новыми результатами аудитов и дальнейшими раскрытиями информации со стороны программных проектов, которые полагаются на проверки безопасности с использованием ИИ.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.












