Bitcoin Red Teamの監査スプリント、約390のコードベースで4,962件のセキュリティ問題を発見

Bitcoin Red Teamの監査スプリント、約390のコードベースで4,962件のセキュリティ問題を発見

ボランティアによるAI支援レビューはその後、OpenAIとAnthropicのアクセス制限に直面し、ロブ・ハミルトン氏は、OpenAIが1日以内にTrust & Cyber分析を停止し、その結果、取り組みは再び中国のオープンソースモデルへと向かったと述べた。

BTC

ファクトチェック
具体的な主張はいずれも、複数の独立した情報源によって裏付けられている。Cryptobriefingは、16人のメンバー、390件のプロジェクト、4,962件の検出事項(重大85件+高リスク635件=720件)、およびColdcardのトリガーを確認している。SpendnodeとLCX(いずれもCointelegraphを引用)も、720件の高リスクまたは重大な検出事項、21.4%の再現率、16人のチーム、そしてきっかけとなったColdcardのエクスプロイトを独立して確認している。「nearly 5,000」という表現は4,962を適切に丸めたものであり、「720件の高リスクまたは重大な検出事項」も完全に一致している。唯一の小さな差異はスプリントの期間(27.5時間対約30時間)だが、これは主張の実質に影響しない。
要約

約30時間に及んだBitcoin Red Teamのセキュリティキャンペーンでは、Coldcardハードウェアウォレットの不具合を受けてボランティアがAIツールでレビューを加速させる中、ビットコイン関連プロジェクト約390件で4,962件のソフトウェア上の問題が見つかり、このうち85件がクリティカル、635件超が高重大度であった。AnchorWatchのCEOであるロブ・ハミルトン氏はその後、Trust & Cyber機能を作業に組み込み始めた翌朝にOpenAIが同機能へのアクセスを制限したと述べ、OpenAIとAnthropicによるそれ以前の制限も、コンプライアンス確認を完了していたにもかかわらず、チームをMoonshot AIのKimi K3や他の中国製オープンソースモデルへ向かわせたとした。ハミルトン氏によれば、調査結果はメンテナーに責任ある形で開示され、プロジェクトは計算資源に約2万〜4万ドルを費やし、フラグが立てられた問題の約21%は実際の脆弱性として独立に再現された。

用語解説
  • 責任ある開示: 修正を準備できるよう、公表前にセキュリティ上の欠陥を開発者やメンテナーに非公開で報告する慣行。
  • KYC(顧客身元確認): know your customerの略で、プラットフォームがサービスにアクセスしている人物を確認するために用いる本人確認プロセス。
  • オープンソースモデル: 重みやコードが、より広く利用、改変、またはセルフホスティングできるよう公開されているAIモデル。