Взлом аппаратных кошельков Coldcard, который привел к потерям пользователей на сумму более $100 млн, спровоцировал беспрецедентную проверку кода проектов в экосистеме биткоина. Группа энтузиастов, получившая неформальное название «Bitcoin Red Team», инициировала аудит с использованием передовых ИИ-моделей и отчиталась о предварительных результатах. Чуть более чем за сутки были найдены сотни уязвимостей высокого уровня и десятки критических.
По предварительным результатам менее чем за 28 часов работы команда обработала почти 400 проектов с открытым исходным кодом. Они уже нашли 85 критических ошибки и 635 проблем высокого уровня серьезности. В сообщении не уточняется, что это за проекты и какое влияние могли бы оказать найденные уязвимости.
«Мы вышли на показатель 2,31 находки высокого и критического уровня в расчете на человека в час», — цитирует разработчиков Bitcoin Magazine.
Разработчики привлекли неназванную сумму финансирования на оплату мощностей популярных ИИ-моделей включая Kimi K3 от Moonshot, GPT Sol от OpenAI, Fable и Opus от Anthropic, и GLM5.2 от Zhipu AI. Сообщается, что потрачено $40 тыс. на оплату мощностей этих моделей, направленных на аудит свыше 390 открытых репозиториев в экосистеме биткоина.
Для анализа использовался специальный еще не раскрытый инструмент, предназначенный для выявления и воспроизведения уязвимостей в критических библиотеках. В перспективе Red Team планирует открыть исходный код этого инструмента, чтобы «каждая биткоин-компания могла направить ту же мощь ИИ на свой закрытый код до того, как случится следующий эксплойт».
Также сообщается, что изначально доступ к моделям OpenAI и Anthropic был ограничен, что вынудило команду полагаться на китайские решения с открытым исходным кодом. А финансирование проекта, по данным Bitcoin Magazine, обеспечивает некоммерческая организация OpenSats, поддерживающая разработку открытого программного обеспечения для биткоина.
Критика личного хранения криптовалют
В Red Team также раскритиковали мнение о завышенных рисках личного хранения биткоина, ставшее популярным у части биткоин-сообщества после взлома Coldcard. Один из руководителей группы назвал это атакой «на дух биткоина», имея в виду, что в основе блокчейна главной криптовалюты лежат идеи, технологии и принципы личной ответственности за использование и хранение криптовалюты.
«Хотя сейчас нелегко, я как никогда уверен, что идея и технология биткоина стоят того, чтобы бороться за них. В этом смысле нет биткоина без личного хранения. Это не подлежит обсуждению», — заключил эксперт.
Напомним, что личное хранение криптовалюты на холодных криптокошельках не ограничено аппаратными устройствами. Разброс вариантов хранения может быть очень широким: от записанных на бумажку приватных ключей до старых мобильных телефонов. А использование аппаратных кошельков — по сути, такое же доверие третьей стороне, то есть производителю или службе, поставляющей эти устройства.
Развитие ИИ
В контексте произошедшего взлома и повышения активности разработчиков по обеспечению мер безопасности стоит понимать, что Coldcard далеко не единственный инцидент в последнее время. А кража биткоинов конце июля и начале августа – лишь небольшая часть многочисленных криптовзломов.
В первом полугодии 2026 года в результате хакерских атак криптопроекты потеряли $1,1 млрд, а число инцидентов за подобный период достигло рекордных 212. Первые шесть месяцев года названы экспертами «самым хакерским полугодием за всю историю наблюдений», имея в виду количество инцидентов, а не сумму украденных средств. А подавляющее большинство атак пришлось именно на технические ошибки в коде криптопроектов.
То, что ИИ мог стать инструментом для взломов в руках хакеров также не является новостью. Ранее, на фоне волны взломов в этом году, эксперты отметили, что искусственный интеллект обладает «сверхчеловеческими» навыками в поиске уязвимостей и теперь угрожает безопасности всей индустрии децентрализованных финансов (DeFi).
А отраслевые эксперты по безопасности считают ИИ инструментом одновременно как для взлома, так и для обеспечения безопасности. Называя ключевым риском не сам ИИ, а то, что разработчики не используют эти технологии для поиска уязвимостей и повышения защиты своих проектов.
rbc.ru